Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 758 al 777 
AsuntoAutor
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 764     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1714 Año 9, jueves 17 de marzo de 2005
Fecha:Jueves, 17 de Marzo, 2005  11:33:19 (-0200)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1714 Año 9, jueves 17 de marzo de 2005
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - SCAM: Estafa a la nigeriana (4-1-9 SCAM)
2 - W32/VB.CT. Se propaga por email, P2P, e IRC
3 - W32/Mytob.I. Se propaga por e-mail, utiliza LSASS
4 - W32/Mytob.H. Se propaga por e-mail, utiliza LSASS
_____________________________________________________________

1 - SCAM: Estafa a la nigeriana (4-1-9 SCAM)
_____________________________________________________________

http://www.vsantivirus.com/scam-nigeria.htm

SCAM: Estafa a la nigeriana (4-1-9 SCAM)

Por Jose Luis Lopez
videosoft@videosoft.net.uy

Es probable usted haya recibido en alguna oportunidad un
mensaje como los aquí mostrados. Cada cierto tiempo, a pesar
de que la justicia ha actuado en más de una oportunidad (ver
"Capturan a timadores del bulo de la Lotería y otros",
http://www.vsantivirus.com/15-10-03.htm), este tipo de correo,
que debe clasificarse como SCAM (mezcla de HOAX y estafa),
parece que siempre tiene éxito.

Casi todas las versiones que hemos visto, involucran un pedido
o una oferta de alguien de un país extranjero, que nos
solicita usar nuestra cuenta bancaria para traspasar millones
de dólares, y a cambio de la ayuda, nos ofrece una comisión
que varía del 10 al 25% del total.

Ya en una primera versión de este artículo, hacía referencia a
que este tipo de estafa se remonta a los lejanos días de
1994/95, aún cuando al menos en mi país, Uruguay, Internet no
estaba al alcance de todos, y lo más parecido era el
intercambio de mensajes a través de redes como FidoNet y BBS
como la nuestra.

En esa época, poco o nada sabía de los HOAXES, y una oferta de
tal tipo me sorprendió. ¿Porqué alguien desconocido de un país
con el que jamás había tenido contacto, me había elegido para
usar mi cuenta de correo y a cambio de un favor, darme unos
cuántos miles de dólares?.

Mi credibilidad de esa época, estaba mucho más indefensa que
lo está ahora, y solo me contuvo el contestar, ciertos rumores
en la misma red, de alguien que lo había hecho, y que luego
había recibido el acoso de lo que él llamaba "mafia
nigeriana", con amenazas incluso a su vida. Años después, pude
corroborar que esto no era solo un rumor, sino algo muy
cierto, corroborado por más de un testimonio de los propios
involucrados.

Pero la historia ha seguido manteniéndose a través del tiempo,
y aún más de diez años después, seguimos viendo mensajes que
palabras más, palabras menos, siguen perpetuando la misma
historia.

Existen numerosas versiones de este SCAM. Además de las
relacionadas con la salida de fondos de Nigeria (basada en una
situación real pasada por dicho país africano), se han visto
versiones relacionadas con inversiones en negocios, o incluso
ofertas de donaciones a iglesias y otras instituciones sin
fines de lucro.

Básicamente, los mensajes intentan convencernos que hay varios
millones de dólares, que por una u otra razón no pueden salir
legalmente del país, a no ser que se transfieran a una cuenta
extranjera, como la nuestra (nuevamente omito comentarios
jocosos sobre porqué alguien tendría en consideración nuestra
humilde cuenta bancaria). A cambio, la jugosa comisión es una
carnada bastante apetecible, y además, nos da la sensación de
que no tenemos nada que perder...

Una serie de mensajes preparan el terreno para lo que parece
ser un gran negocio a cambio de tan solo una ayuda. Pero a
último momento, nos piden el adelanto de algún dinero de
nuestra parte para solucionar un imprevisto y urgente problema
impositivo o similar. Si alguien comete la torpeza de hacerlo,
seguro que ya no volverá a saber más del estafador, ni tampoco
de su dinero.

Y como lo demuestra el paso de los años, el engaño sigue dando
buen resultado. Ya desde las primeras publicaciones de este
artículo, hace más de 5 años, recibo regularmente las
consultas o testimonios de gente que ha caído, o está a punto
de hacerlo. Incluso de algunos que ya estaban con las valijas
prontas para viajar a hacerse de su dinero. Reitero que
también me han llegado testimonios de personas que estuvieron
a punto de ser secuestradas (e incluso alguna que estuvo a
punto de ser ejecutada), luego de viajar al país donde le
prometían hacerse millonario tan "fácilmente".

Hay quienes dicen que esto existía aún antes del correo
electrónico, y que era muy común en algunos entornos, recibir
estas "ofertas" vía Fax.

Se le conoce como "The Nigeria Advance Fee Scam" o "Four-One-
Nine" (4-1-9). El primero por lo del pedido del adelanto de
una cuota, y el segundo por el número de la ley nigeriana
contra el fraude.

Aunque los mensajes originales, provienen de ciudadanos
africanos, la mayoría de Nigeria, existen versiones usadas por
inescrupulosos scammers de otros países, adaptando la idea a
algo tal vez menos ambicioso, pero de seguro provechoso (para
sus bolsillos). Uno de los ejemplos más sencillos, es la del
envío de hasta 5 dólares, en una cadena que nos asegura
recibir miles a cambio. ¿En serio se lo cree?. Muéstreme al
menos una sola persona que haya hecho esto, y haya recibido al
menos la misma cantidad como respuesta.

Existen varios esquemas diferentes en los mensajes
presentados. El más difundido es el que habla de millones de
dólares que por diversas razones (un trato comercial, una
acción gubernamental, o una herencia), no pueden ser movidos,
a no ser que se cambien de cuenta bancaria. Por supuesto, la
suya es la elegida, a cambio de una jugosa comisión.

Otra versión involucra a algunas iglesias u organizaciones sin
fines de lucro, o hablan de "un africano con mucho dinero" que
ha fallecido, dejando como herencia su fortuna a algunas de
esas organizaciones, pero que debido a una situación legal,
esto no puede hacerse a no ser que se use la cuenta bancaria
de otra persona en otro país. La recompensa es más o menos
similar, aunque en algunos casos se apela también a su fe
religiosa.

Según el gobierno norteamericano, miles de personas han
perdido cientos de millones de dólares, y los organismos
fiscalizadores, aún hoy reciben por día, un promedio de 100
llamadas y hasta 500 cartas comunes, sobre el SCAM de la cuota
adelantada.

Los fraudes más comunes en este tipo de mensajes son:

- El desembolso del dinero de alguna herencia
- Contrato fraudulento por servicios inexistentes
- Compra de bienes raíces
- Conversión a monedas fuertes
- Transferencia de fondos por encima de lo facturado en los
  contratos
- Venta de petróleo crudo, por debajo de los precios del
  mercado

Recientemente hemos recibido dos ejemplos, ambos en español.
Los publicamos a continuación, junto a otros dos más antiguos,
pero que representan a cientos de ellos, todos más o menos
similares, para que sirvan de referencia.

[NOTA: Los textos se reproducen respetando literalmente los
mensajes originales, incluyendo sus errores gramaticales,
ortográficos y de sintaxis.]

---- Comienzo del SCAM (Ejemplo 1) ----

From: <estradaluisaejercitor@yahoo.com>
Sent: Wednesday, March 16, 2005 12:39 PM
Subject: seeking for investment partner

Hola Sir,

COMPLEMENTO DEL DÍA.

Conseguí su dirección del contacto con una fuente confiable en
mi búsqueda para una persona confiable y digna de confianza
que me asistirá en una empresa de la inversión de negocio en
su país. Soy señora LUISA EJERCITOR ESTRADA, la esposa de Sr.
José Estrada el presidente anterior de filipino situado en la
Asia Sur-Oriental. Una sublevación movida hacia atrás de los
manifestantes totales y del senado acusó a mi marido
actualmente de oficina.

Durante el régimen de mi marido como presidente de filipino,
realicé millones USS25.540 de dólares (Twenty-Five millón,
cinco cientos y cuarenta mil dólares de los E.E.U.U.) de
varios proyectos del contrato que me ejecuté con éxito. Había
planeado invertir este dinero para mis niños futuros en
propiedades inmobiliarias y la producción industrial. Mi
marido no está enterado de esto porque deseo hacerlo
secretamente para ahora.

Antes de que acusaran a mi marido de oficina, I concreto y
depositó secretamente este dinero y lo declaró las tarjetas de
libro mayor de la computadora con la compañía de seguridad
diplomática que transporta goods/consignment valioso con
servicio de mensajero diplomático a sus oficinas costa afuera.
Se declaran los envíos que se contienen en los dos troncos son
poseídos por mis socios de negocio extranjeros.

Deseo discutir cuánto le ofreceré si usted está dispuesto a
asistirme demanda el dinero y a invertirlo en su país. Deseo
asegurarle que todas las modalidades están puestas en lugar y
es una transacción del riesgo libremente. Le estoy confiando
en como dios que teme a la persona que no se sentará en mi
fondo salvavidas. Este negocio exige secreto y secreto
absolutos, así todas las comunicaciones para ahora deben estar
con E-mail porque todas mis líneas telefónicas están
conectadas con los servicios de red filipinos de
telecomunicación. Le equiparé con más detalles cuando recibo
su respuesta positiva.

Grazias.

Recuerdos,

Dr (Mrs.) Luisa Ejercitor Estrada
luisaejercitor@netlimit.com
sun_called@hotmail.com

---- Comienzo del SCAM (Ejemplo 2) ----

From: "SHAW LUMUMBA" <shawl@zwallet.com>
Sent: Wednesday, March 16, 2005 11:08 AM
Subject: contacto

MALABO,
GUINEA - ECUATORIAL.

A su atencion,

Mi nombre es SHAW LUMUMBA, un ciudadano de la Republica
Democratica del Congo y anteriomente ayudante personal del
defunto Presidente LAURENT KABILA. Estoy ahora viviendo en
Guinea Ecuatorial en situacion de asilo.

Despues de la muerte de Presidente Kabila en una manera muy
extraña, supe que estaba en peligro de que podra perderlo
todos. Siguiendo los acotecimientos decidi desviar unos fondos
destinado a la comprar del armamentos, unos, €15 millones
(quince millones euros) en dos maletas (caja fuertes) Estos
fondos esta en este momento en una empresa del seguridad, pero
la empresa no sabe el verdadero contenidos de las maletas.
Ahora mi problema es que, las leyes del Guinea Ecuatorial no
me favorece como asilo politico y mas la economia y la
situacion politica es muy inestable, por lo que pido su ayuda
para recibir estos fondos en su pais para una inversion y
usted como mi socio.Mi futuro depende de este dinero, estare
muy agradecido si me puede ayudar pero con la seguridad
absoluta de que el dinero estara a salvo en su poder hasta que
llegue.

Si le interesa mi propuesta, mandar su nombre completo,
direccion y un telefono personal al esta direccion del e-mail;
slumumba@excite.com <mailto:slumumba@excite.com> y mi abogado
se pondra en contacto con usted o posiblimente reunir con
usted porque no puedo viaja hasta que salgo definitivamente de
aqui. Por favor mantenga este asunto en total confidential por
la sensibilidad.

Atentamente,
Shaw Lumumba (coronel retirado).

---- Comienzo del SCAM (Ejemplo 3) ----

From:Dr.Malenge Uwa
Tel:44-790-346-3032(Satellite teléfono).
Lagos-Nigeria.
Email:uwa9800@email.com OREGON
uwa9800c@mailcity.com(confidencial)

Attn:President/Ceo.

PROPUESTA COMERCIAL ESTRICTAMENTE CONFIDENCIAL
REF: TRANSFERENCIA DE US$21.5 MILLONES (VEINTE UN MILLONES,
QUINIENTOS MIL DOLARES AMERICANOS).

Yo sé que este email lo tomará como una sorpresa, pero no
necesita preocuparse como nosotros estamos usando el único
medio asegurado y confidencial disponible para buscar ayuda y
un socio extranjero en un negocio de transacción que es de
beneficio mutuo.

Yo soy un miembro del Gobierno Federal de Nigeria Contract
Award and Monitoring Committee in the Nigeria National
Petroleum (NNPC).

Hace un tiempo, un contrato fue otorgado a una empresa
extranjera en NNPC por mi Comité. Este contrato finalizó
facturando una suma de US$21.5M dólares americanos. Esto fue
hecho deliberadamente. El sobre facturar era un trato hecho
por mi comité para beneficiarnos del proyecto. Nosotros
queremos transferir este dinero de la cuenta en que ahora
está, una cuenta suspendida con el NNPC, a una cuenta de
cualquier extranjero, como la suya.

Por ayudarnos en este trato, usted se hará acreedor al 30% del
dinero, 60% será para mi y mis socios, mientras que el 10%
será usado para cubrir cualquier gasto relacionado con los
trámites del traslado. Puede interesarle saber que una
transacción similar era llevada a cabo por MR. PATRICE MILLER,
President of Crane International Trading Corp. of 153 East
57th St., 28th floor, NY10022, TEL:(212)-308-7788 AND TELEX:
6731689.

El trato ha concluido, y todos los documentos necesarios
fueron remitidos al Sr. Miller para autentificar su demanda.
Una vez que los fondos fueron transferidos, el Sr. Miller
presentó a su banco todos los documentos legales y remitió
todos sus fondos a otra cuenta para luego desaparecer
completamente, con su dinero claro.

La información anterior se usa para hacer una explicación
formal en el procedimiento del traspaso de dinero. No importa
si su compañía hace proyectos de contratos de esta naturaleza
o no. La idea es que su empresa ganó el contrato mayor y lo
subcontrató fuera del país a otras compañías. Muy a menudo
grandes compañías comerciales ganan grandes contratos que
luego subcontratan a empresas más especializadas para su
ejecución.

Nosotros tenemos conexiones fiables fuertes y contactos en el
Banco Central de Nigeria, así como  en el Ministerio Federal
de Finanzas y nosotros no tenemos duda de que todo el dinero
será liberado y transferido, si conseguimos el socio
extranjero necesario para ayudarnos en este trato. Por
consiguiente, cuando el negocio sea concluido con éxito
nosotros enviaremos todos los documentos conseguidos a través
de esos contactos, por todos los ministerios de gobierno para
tener un 100% de seguridad.

Nosotros somos servidores civiles ordinarios, y no queremos
que esto se confunda con un oportunidad de hacerse rico.
Queremos transferir este dinero a un banco elegido por
nosotros, antes que nuestro actual gobierno democrático
comienza a auditorear a todas las empresas paraestatales
usadas por el Gobierno Federal.

Por favor avíseme inmediatamente a través de mi dirección de
email confidencial si usted está interesado o no en este
negocio. Si está interesado, envíe los documentos requeridos,
necesarios para este negocio.

Yo aguardo su colaboración más plena en este negocio.

Fielmente suyo,
Dr.Malenge Uwa.

---- Comienzo del SCAM (Ejemplo 4) ----

MALLAM SADIQ ABACHA
FACSIMIL: +234-1759-6535.
TEL: +234-1775-0661
EMAIL: abacha_s_a@hushmail.com

ATENCION: PRESIDENT/C.E.O.

Estimado Señor,

PROPUESTA COMERCIAL: TRANSFERENCIA DE US$41.5 M (CUARENTA Y UN
MILLONES, QUINIENTOS MIL DOLARES).

Primero, yo debo solicitar su confianza más estricta en esta
transacción, esto en virtud de su naturaleza confidencial y
secreta. Usted ha sido presentado a mi por un familiar de
confianza con un mutuo contacto en la Cámara Nigeriana de
Comercio. Sin embargo, él ignora la naturaleza y magnitud de
lo que estoy por proponerle ahora...

Yo soy uno de los hijos del antiguo jefe de estado nigeriano,
el general Sani Abacha. Deseo hacerlo partícipe de un negocio
de transferencia de dinero que involucra una cifra de 41.5
millones de dólares.

Después de la muerte de mi padre, mi madre, Mrs Marian Abacha,
con la ayuda de oficiales de confianza del Banco Central de
Nigeria, pasó de contrabando esta suma de dinero, a través de
un diplomático de un país europeo. Este fondo se depositó en
secreto en la bóveda de una compañía financiera que espera la
presentación de los detalles de propiedad que incluyen el
código de acceso y la factura de transporte vía aérea del
diplomático. Los fondos pueden moverse igualmente de Europa a
cualquier otro país que mantenga correspondencia con el Banco
Central de Nigeria.

Debo decirle, antes de continuar, que desde la muerte de mi
padre, el gobierno de mi país ha sometido a nuestra familia a
un solitario encierro que es el más traumático castigo que
pueda infligirse a cualquiera. Nuestros movimientos se han
restringido y todos nuestros documentos de viaje han sido
secuestrados. Las cuentas de mi padre y el dinero de nuestra
familia en cuentas de bancos locales y extranjeros, han sido
confiscados por el actual gobierno, con la ayuda de algunos
gobiernos extranjeros donde están depositados estos fondos.

Mi hermano mayor, Mohammed, está enfrentando un juicio,
acusado de la muerte de prominentes nigerianos. Esta
imputación del gobierno es basado en acusaciones por actos
hechos durante el gobierno de mi padre.

Ante el miedo del descubrimiento de este fondo de parte de
nuestro gobierno, nosotros estamos solicitando un socio que
proporcione una cuenta fiable para el dinero, para cuando
podamos viajar fuera de nuestro país.

Estamos de acuerdo en darle a cambio el 30% del total de los
fondos, por su ayuda. Eso incluye cualquier gasto en el que
usted incurra durante esa transacción, después de su
culminación exitosa.

Por favor, note de nuevo que esta transacción es estrictamente
confidencial y como tal debe guardarse.

Nos gustaría participar también con nuestro fondo, en algún
negocio en conjunto, una vez que hayamos ganado la libertad
para viajar fuera del país.

Yo espero sus sugerencias y positiva contestación a través de
mi facsímil 234-1759-6535 personal, tel: 234-1775-0661 o mis
emails confidenciales (abacha_s_a@hushmail.com).

Suyo fielmente,

Mallam Sadiq Abacha

---- Final de los SCAMS ----

Pero, ¿cómo funciona la estafa?. Veamos estos pasos:

1. Usted recibe una oferta como alguna de las vistas en los
ejemplos, de un extranjero, con la promesa de millones de
dólares.

2. Usted contesta y a través de una serie de intercambios vía
e-mail, envío de Fax, y teléfono, se presenta con la
documentación y pruebas de las identidades y las credenciales
de las personas con las que usted está tratando.

3. Se le pide que proporcione información sobre usted o su
compañía, incluso documentación privada.

4. Pueden pedirle que vaya a verlos personalmente a su país, o
ellos pueden pedir venir a verlo a usted.

5. Muy a menudo, se hablará de algunos sobornos para entrarlo
ilegalmente al país que es su destino.

6. Una vez que usted está sintiéndose seguro de la transacción
y está a un paso de tener los millones de dólares en su cuenta
bancaria, surge una complicación súbita. Le dicen que el
dinero está seguro y listo para ser transferido, pero que para
hacerlo, deberá sobornarse a ciertos funcionarios oficiales
gubernamentales que pusieron trabas de último momento, y que
para ello una cuota de dinero debe ser pagada. En el último
momento se le pide a usted ese adelanto, para no perderlo
todo. O, en los peores casos, usted puede quedar secuestrado
en ese país, y tendrá que pagar para poder salir de él.

7. Usted nunca volverá a ver de nuevo ese dinero adelantado,
ni el que le prometieron.

Es interesante saber que en las estadísticas de personas que
han caído en la trampa, existen poderosos empresarios, que
luego hacen lo posible para esconder todo (incluso para no
denunciar la estafa), debido a que, como vimos en los
mensajes, hay en el fondo ciertas actividades delictivas con
las que accedieron colaborar, haciéndolos culpables muchas
veces de algún delito, o al menos de perjudicar su nombre.

Otra de las víctimas actuales de los scammers, son
profesionales cuyos nombres son encontrados en Internet,
ofreciéndoles "únicas oportunidades comerciales" que parecen
demasiado buenas para ser verdad. Por ejemplo, les ofrecen
clínicas médicas a doctores, clubes rurales a los jugadores de
golf, e iglesias a ministros religiosos. En todos los casos
casi al final, existirá el momento en el que la víctima deberá
necesitar adelantar fondos para superar un obstáculo menor...
y entonces, adiós dinero.

El gobierno norteamericano, posee un servicio especializado en
este tipo de fraude. Las autoridades locales de cada país,
junto a Interpol, también reciben las denuncias por este tipo
de acción.

Si usted recibe alguna de estas ofertas, avise a las
autoridades de su país, y por supuesto, jamás crea todo lo que
le ofrecen como "un gran negocio", y mucho menos responda a
estos mensajes, como si de un HOAX se tratara, aunque de hecho
lo es.


* Más información:

http://www.ifccfbi.gov/strategy/nls.asp
http://www.secretservice.gov/alert419.shtml
http://www.snopes.com/crime/fraud/nigeria.asp
http://www.quatloos.com/scams/nigerian.htm
http://www.quatloos.com/cm-niger/nigerian_scam_letter_museum.htm
http://www.quatrocantos.com/lendas/58_419_scam_nigeria.htm
http://www.f-secure.com/hoaxes/moneytr.shtml
http://travel.state.gov/travel/tips/brochures/brochures_1217.html
http://www.state.gov/www/regions/africa/naffpub.pdf
http://www.wired.com/news/business/0,1367,44138-2,00.html
http://www.his.com/~blev/spam-419.html


* Información relacionada:

15/oct/03 - Madrid, 15 de octubre de 2003 (20minutos.es). Caen
123 timadores de una red que ha engañado a 500 víctimas. La
mayoría de los detenidos son nigerianos y se dedicaban a
estafar con tres métodos a españoles y extranjeros: "Gordo de
la lotería" (por 500.000 euros), y "Cartas nigerianas" (total
30 millones de euros).

Más información: "Capturan a timadores del bulo de la Lotería
y otros", http://www.vsantivirus.com/15-10-03.htm


* Glosario:

SCAM - Se le dice SCAM a los engaños, mezcla de SPAM (correo
basura) y HOAXES (bromas o falsas alertas) que circulan por la
red, generalmente con la intención de cometer algún tipo de
fraude.

HOAX - Una "broma" o "engaño", generalmente una falsa
advertencia de alarma de virus, o de cualquier otro tipo de
alerta o de cadena (incluso solidaria), distribuida por correo
electrónico, donde se nos pide siempre el reenvío a la mayor
cantidad de conocidos, cosa que jamás debemos hacer. Más
detalles en el área "HOAXES" de nuestro sitio.


* Publicado anteriormente:

VSantivirus No. 577 - Año 6 - Lunes 4 de febrero de 2002


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - W32/VB.CT. Se propaga por email, P2P, e IRC
_____________________________________________________________

http://www.vsantivirus.com/vb-ct.htm

Nombre: W32/VB.CT
Nombre NOD32: Win32/VB.CT
Nombre más divulgado: Elitper.D
Tipo: Gusano de Internet
Alias: VB.CT, Elipter.D, Email-Worm.Win32.Micsur.a,
W32.Elitper.D@mm, W32/Elitper.D.worm, W32/Elitper-D,
W32/Generic.a@MM, W32/Generic.m, WIN.SCRIPT.IRC.WORM.Virus,
Win32.Elitper.B, Win32.Worm.Elitper.D, Win32/VB.CT,
Worm/VB.CT, WORM_ELITPER.D, W32.surconfluge.B@mm
Fecha: 28/feb/05
Plataforma: Windows 32-bit
Tamaño: 10,107 bytes (Mew)

Este gusano, escrito en Microsoft Visual Basic 6.0 y
comprimido con la herramienta Mew packer 1.1 se propaga por
correo electrónico, redes P2P y canales de IRC.

En el primer caso, utiliza mensajes con las siguientes
características, enviándose a todos los contactos de la
libreta de direcciones de Windows:

Asunto:

  Fwd:Attention

Texto del mensaje:

  Download This Update For Removing SP2 Bug

Datos adjuntos:

  SP2 Bug Remove.exe

En el caso de redes P2P, el gusano es capaz de propagarse por
las siguientes redes de intercambio de archivos entre
usuarios:

  BearShare
  Edonkey2000
  Grokster
  KaZaA
  KaZaA Lite
  KMD
  Morpheus

En estos casos cuando se ejecuta, se copia en las carpetas
compartidas por defecto de estas utilidades, con los
siguientes nombres:

  WWE Torrie And Sable Screan Saver.exe
  Playboy Screen Saver.exe

El gusano comparte las unidades C, D y E a través de la red.

Finaliza la ejecución de varios procesos conocidos, y modifica
el archivo HOSTS para prevenir el acceso del usuario infectado
a determinados sitios de Internet, generalmente sitios de
seguridad y antivirus.

Modifica el registro para prevenir que el usuario realice las
siguientes tareas:

  - Ejecutar programas desde Inicio, Ejecutar
  - Utilizar el editor del registro
  - Abrir el Administrador de tareas

El troyano previene la ejecución de ciertas aplicaciones, y
deshabilita las siguientes acciones del Internet Explorer:

  - Cerrar las ventanas de Internet Explorer
  - Opciones de abrir, grabar e imprimir archivos del IE

Además, deshabilita las notificaciones de actualizaciones y
los eventos del Centro de seguridad de Windows XP SP2
(notificación de antivirus, etc.).

Cambia el nombre de la computadora infectada por el siguiente:

  surconfluge

Cuando se ejecuta, crea las siguientes copias de si mismo:

  c:\archivos de programa\Internet Explorer\IExplore .exe
  c:\archivos de programa\Internet Explorer\SP2 Bug Remove.exe
  c:\archivos de programa\Internet Explorer\WWE DIVAS.exe
  c:\archivos de programa\Windows Media Player\wmlaunch .exe
  [carpeta de inicio]\XPStartUp
  c:\windows\TASKMGR .exe

El archivo "XPStartUp", es una copia del gusano, pero no tiene
extensión. Algunos nombres agregan un espacio en blanco antes
de la extensión.

NOTA 1: En todos los casos, "c:\windows" y
"c:\windows\system32" pueden variar de acuerdo al sistema
operativo instalado ("c:\winnt", "c:\winnt\system32",
"c:\windows\system", etc.).

NOTA 2: [carpeta de inicio] es una de las siguientes:

* Windows XP, 2000 (español e inglés)

  c:\documents and settings
  \all users\menú inicio\programas\inicio

  c:\documents and settings
  \all users\start menu\programs\startup

  c:\documents and settings
  \[nombre usuario]\menú inicio\programas\inicio

  c:\documents and settings
  \[nombre usuario]\start menu\programs\startup

* Windows 95, 98, Me (español e inglés)

  c:\windows\all users\menú inicio\programas\inicio

  c:\windows\all users\start menu\programs\startup

  c:\windows\menú inicio\programas\inicio

  c:\windows\start menu\programs\startup

  c:\windows\profiles\[nombre usuario]
  \menú inicio\programas\inicio

  c:\windows\profiles\[nombre usuario]
  \start menu\programs\startup

El gusano crea las siguientes entradas en el registro para
autoejecutarse en cada reinicio de Windows:

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  Firewall =
  "c:\archivos de programa\Windows Media Player\wmlaunch .exe"

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  Protection =
  "c:\archivos de programa\Internet Explorer\IExplore .exe"

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  SysRes =
  "c:\archivos de programa\Internet Explorer\WWE DIVAS.exe"

También modifica el archivo SCRIPT.INI de la carpeta del mIRC,
si el usuario tiene instalado este cliente de IRC, para
propagarse por canales de chat, con el siguiente nombre de
archivo:

  WWE DIVAS.exe

El gusano es capaz de propagarse por las siguientes redes de
intercambio de archivos entre usuarios:

  BearShare
  Edonkey2000
  Grokster
  KaZaA
  KaZaA Lite
  KMD
  Morpheus

Para ello, se copia en las carpetas compartidas por defecto de
estas utilidades, con los siguientes nombres:

  WWE Torrie And Sable Screan Saver.exe
  Playboy Screen Saver.exe

También modifica la siguiente entrada del registro para
asegurarse de compartir la carpeta del KaZaa:

  HKCU\Software\Kazaa\LocalContent
  DisableSharing = "0"

Finaliza la ejecución de las siguientes aplicaciones:

  ccapp.exe
  DAP.exe
  dllhost.exe
  iexplore.exe
  LSASS.exe
  mdm.exe
  msgmsgr.exe
  regedit.com
  smss.exe
  SVCHOST.exe
  VB6.exe

Modifica el archivo HOSTS para que los siguientes sitios no
puedan ser accedidos desde una máquina infectada:

  http:/ /oe .msn .msnmail .hotmail .com/cgi-bin/hmdata
  http:/ /services .msn .com/svcs/hotmail/httpmail .asp
  http:/ /www .microsoft .com/isapi/redir
.dll?prd=ie&ar=hotmail
  messenger .hotmail .com
  www .about .com
  www .altavista .com
  www .alltheweb .com
  www .download .com
  www .emp3finder .com
  www .geocities .com
  www .google .com
  www .guitar-pro .com
  www .hdpvidz .com
  www .hotmail .com
  www .kazaa .com
  www .mcafee .com
  www .microsoft .com
  www .msn .com
  www .mysongbook .com
  www .nero .com
  www .net2phone .com
  www .regedit .com
  www .rohitab .com
  www .roxio .com
  www .symantec .com
  www .themetsource .com
  www .trendmicro .com
  www .urbanchaosvideos .com
  www .vbcode .com
  www .wwe .com
  www .yahoo .com

El gusano crea o modifica las siguientes entradas del registro
para restringir las funcionalidades del equipo infectado:

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\System
  DisableRegistryTools = "dword:00000001"

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\System
  DisableTaskMgr = "dword:00000001"

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\Explorer
  DisallowRun = "1"

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\Explorer
  NoRun = "dword:00000001"

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\Explorer
  NoFind = "dword:00000001"

  HKCU\Software\Microsoft
  \Windows\CurrentVersion\Policies\Explorer
  NoCloseKey = "1"

  HKLM\Software\Microsoft\Security Center
  AntiVirusDisableNotify = "dword:00000001"

  HKLM\SOFTWARE\Microsoft\Security Center
  FirewallDisableNotify = "dword:00000001"

  HKLM\SOFTWARE\Microsoft\Security Center
  FirewallOverride = "dword:00000001"

  HKLM\SOFTWARE\Microsoft\Security Center
  AntiVirusOverride = "dword:00000001"

  HKLM\SOFTWARE\Microsoft\Security Center
  UpdatesDisableNotify = "dword:00000001"

  HKLM\SOFTWARE\Policies\Microsoft\
  WindowsFirewall
  DomainProfile = "dword:00000000"

  HKLM\SOFTWARE\Policies\Microsoft\
  WindowsFirewall\StandardProfile
  EnableFirewall = "dword:00000000"

  HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\Shares
  Disk = "hex(7):43,53,43,46,6c,61,67,73,3d,30,00,
  4d,61,78,55,73,65,73,3d,34,32,39,34,39,36,37,32,
  39,35,00,50,61,74,68,3d,41,3a,5c,00,50,65,72,6d,
  69,73,73,69,6f,6e,73,3d,36,33,00,54,79,70,65,3d,
  30,00,00,"

  HKCU\Software\Policies\Microsoft\
  Internet Explorer\Restrictions
  NoFileOpen = "dword:00000001"

  HKCU\Software\Policies\Microsoft\
  Internet Explorer\Restrictions
  NoPrinting = "dword:00000001"

  HKCU\Software\Policies\Microsoft\
  Internet Explorer\Restrictions
  NoBrowserSaveAs = "dword:00000001"

  HKCU\Software\Policies\Microsoft\
  Internet Explorer\Restrictions
  NoBrowserClose = "dword:00000001"

  HKCU\Software\Microsoft\Windows
  \CurrentVersion\Policies\Explorer\DisallowRun
  1 = notepad.exe
  2 = wordpad.exe
  3 = regedit.exe
  4 = msnmsgr.exe
  5 = msmsgs.exe
  6 = gp4.exe
  7 = help.exe
  8 = wmplayer.exe
  10 = excel.exe
  11 = winword.exe
  12 = winhelp.exe
  13 = wmplayer.exe
  14 = winrar.exe
  15 = winzip.exe
  16 = CLEAN_NOTEPAD.EXE
  17 = ACDSee6.exe
  18 = acrord32.exe
  19 = ntbackup.exe
  20 = moviemk.exe
  21 = defrag.exe
  23 = netstat.exe
  25 = lupdate
  26 = shutdown.exe
  27 = sndvol32.exe
  28 = sndrec32.exe
  30 = write.exe
  32 = dxdiag.exe
  33 = ntbackup.exe
  38 = dialer.exe
  39 = findstr.exe
  40 = dllhost.exe
  44 = print.exe
  45 = trendmicro.com
  46 = UPX-iT.exe
  47 = NAVW32.exe
  48 = NAVWNT.exe
  49 = NAVSTUB.exe
  50 = navui.nsi
  51 = CCIMSCN.exe
  52 = MSDEV.exe
  54 = chktrust.exe
  55 = apssm.exe
  56 = SNDSrvc.exe
  57 = NMain.exe
  58 = Ra2.exe
  59 = vfp6.exe
  60 = setup.exe
  61 = install.exe
  62 = savscan.exe
  67 = ad-aware.exe
  68 = remove.exe
  69 = uninstall.exe
  70 = NeroStartSmart.exe
  71 = uninst.exe
  72 = isuninst.exe
  75 = aawsepersonal.exe
  76 = avast.exe
  78 = keygen.exe
  80 = cmd.exe
  81 = project1.exe
  82 = 1.exe
  83 = program.exe
  84 = application.exe
  85 = file.exe
  86 = browser.exe
  87 = UNWISE.exe
  88 = play.exe
  89 = directcd.exe
  90 = bind.exe

Estas modificaciones previenen que los usuarios ejecuten
programas desde Inicio, Ejecutar, utilicen el editor del
registro o abran el Administrador de tareas, además de
compartir las unidades de disco C, D y E en una red.

También se impide que los siguientes programas puedan ser
ejecutados:

  aawsepersonal.exe
  ACDSee6.exe
  acrord32.exe
  ad-aware.exe
  application.exe
  apssm.exe
  avast.exe
  bind.exe
  browser.exe
  CCIMSCN.exe
  CLEAN_NOTEPAD.EXE
  cmd.exe
  chktrust.exe
  defrag.exe
  dialer.exe
  directcd.exe
  dllhost.exe
  dxdiag.exe
  excel.exe
  file.exe
  findstr.exe
  gp4.exe
  help.exe
  install.exe
  isuninst.exe
  keygen.exe
  lupdate
  moviemk.exe
  MSDEV.exe
  msmsgs.exe
  msnmsgr.exe
  NAVSTUB.exe
  navui.nsi
  NAVW32.exe
  NAVWNT.exe
  NeroStartSmart.exe
  netstat.exe
  NMain.exe
  notepad.exe
  ntbackup.exe
  play.exe
  print.exe
  program.exe
  project1.exe
  Ra2.exe
  regedit.exe
  remove.exe
  savscan.exe
  setup.exe
  shutdown.exe
  sndrec32.exe
  SNDSrvc.exe
  sndvol32.exe
  trendmicro.com
  uninst.exe
  uninstall.exe
  UNWISE.exe
  UPX-iT.exe
  vfp6.exe
  winhelp.exe
  winrar.exe
  winword.exe
  winzip.exe
  wmplayer.exe
  wmplayer.exe
  wordpad.exe
  write.exe

Tampoco deja que se cierren las ventanas del Internet
Explorer, o que abra, grabe o imprima algún archivo desde el
IE, además de deshabilitar las notificaciones del Centro de
seguridad de Windows XP SP2, o la notificación de
actualizaciones de componentes de Windows.

Finalmente, también se cambia el nombre de la computadora
infectada por "surconfluge".

El gusano libera el siguiente archivo de texto, no malicioso,
en el raíz del disco actual (generalmente C:\):

  c:\Virus Detected.txt

Este archivo contiene solo el siguiente texto:

  Worm is detected on your computer (W32.surconfluge.B@mm),


* Reparación manual

* Deshabilitar las carpetas compartidas de programas P2P

Es necesario deshabilitar la opción que permite compartir
archivos del o los programas P2P instalados en su computadora,
o podría fallar la limpieza del sistema.

Para ello, siga las instrucciones del siguiente artículo:

Cómo deshabilitar compartir archivos en programas P2P
http://www.vsantivirus.com/deshabilitar-p2p.htm


* Descargue herramienta de limpieza

1. Descargue el siguiente archivo:

  http://www.videosoft.net.uy/repara-vb-ct.vbs

2. Guárdelo en una carpeta a la que luego pueda acceder
fácilmente.


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\Virus Detected.txt
  c:\archivos de programa\Internet Explorer\IExplore .exe
  c:\archivos de programa\Internet Explorer\SP2 Bug Remove.exe
  c:\archivos de programa\Internet Explorer\WWE DIVAS.exe
  c:\archivos de programa\Windows Media Player\wmlaunch .exe
  [carpeta de inicio]\XPStartUp
  c:\windows\TASKMGR .exe

El archivo "XPStartUp", es una copia del gusano, pero no tiene
extensión. Algunos nombres agregan un espacio en blanco antes
de la extensión.

NOTA 1: En todos los casos, "c:\windows" y
"c:\windows\system32" pueden variar de acuerdo al sistema
operativo instalado ("c:\winnt", "c:\winnt\system32",
"c:\windows\system", etc.).

NOTA 2: [carpeta de inicio] es una de las siguientes:

* Windows XP, 2000 (español e inglés)

  c:\documents and settings
  \all users\menú inicio\programas\inicio

  c:\documents and settings
  \all users\start menu\programs\startup

  c:\documents and settings
  \[nombre usuario]\menú inicio\programas\inicio

  c:\documents and settings
  \[nombre usuario]\start menu\programs\startup

* Windows 95, 98, Me (español e inglés)

  c:\windows\all users\menú inicio\programas\inicio

  c:\windows\all users\start menu\programs\startup

  c:\windows\menú inicio\programas\inicio

  c:\windows\start menu\programs\startup

  c:\windows\profiles\[nombre usuario]
  \menú inicio\programas\inicio

  c:\windows\profiles\[nombre usuario]
  \start menu\programs\startup

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Reparar el registro

1. Localice la herramienta descargada antes en el ítem
"Descargue herramienta de limpieza", y haga doble clic sobre
él para reparar el registro.

2. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Restaurar el nombre de la computadora

1. Ejecute el editor de registro. Desde Inicio, Ejecutar,
escriba REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Office
  \[versión]
  \Outlook

[versión es el número de versión de Office, por ejemplo 9.0,
10.0, etc.

3. Haga clic en la carpeta "Outlook" y en el panel de la
derecha busque y haga clic sobre la siguiente entrada:

  Machine Name

4. Ingrese el nombre verdadero de su computadora.

5. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows NT
  \CurrentVersion

6. Haga clic en la carpeta "CurrentVersion" y en el panel de
la derecha busque y haga clic sobre la siguiente entrada:

  RegisteredOwner

7. Ingrese el nombre verdadero de su computadora.

8. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Control
  \ComputerName
  \ActiveComputerName

9. Haga clic en la carpeta "ActiveComputerName" y en el panel
de la derecha busque y haga clic sobre la siguiente entrada:

  ComputerName

10. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

11. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Modificar SCRIPT.INI (mIRC)

1. Localice el archivo SCRIPT.INI en la carpeta del mIRC, y
haga clic en el archivo (se abrirá el bloc de notas con el
contenido de SCRIPT.INI).

2. Elimine todas las líneas que hagan referencia al nombre del
gusano:

  WWE DIVAS.exe

3. Grabe los cambios.


* Restaurar archivo HOSTS

1. Utilizando el Explorador de Windows, busque el archivo
HOSTS (sin extensión), en alguna de las siguientes carpetas:

  c:\windows\
  c:\windows\system32\drivers\etc\
  c:\winnt\system32\drivers\etc\

2. Si aparece, haga doble clic sobre dicho archivo (HOSTS).
Seleccione "Seleccionar el programa de una lista", "Aceptar",
y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE
"Utilizar siempre el programa seleccionado para abrir este
tipo de archivos".

3. Borre todas las líneas que comiencen con un número, salvo
las siguientes:

  127.0.0.1     localhost

4. Acepte guardar los cambios al salir del bloc de notas.

5. Si utiliza algún programa anti-spyware o anti-adware que
modifique el archivo HOSTS para protegerlo de ciertos
parásitos, vuelva a ejecutar ese programa para actualizar el
archivo HOSTS con dicha información.


* Información adicional

* Activar el cortafuegos de Windows XP y la conexión
compartida de Windows 2000

* En Windows XP SP2

1. Abra el Panel de Control, haga doble clic en el icono
"Centro de Seguridad"

2. Active el cortafuego de Windows (si este se encuentra
desactivado).

3. Cierra la ventana del cortafuego, cierre el Centro de
Seguridad, por ultimo cierre el panel de control.


* En Windows 2000 o Windows XP SP1

1. Haga clic en el botón Inicio, Ejecutar e ingrese lo
siguiente:

 services.msc

2. Presione el botón Aceptar.


* En Windows 2000 en la columna nombre localice el servicio
"Conexión compartida a Internet (ICS)" y haga doble clic en
el.


* En Windows XP en la columna nombre localice el servicio
"Conexión de seguridad a Internet (ICF) / Conexión compartida
a Internet (ICS)" y haga doble clic en el.


3. En la opción "Tipo de inicio" seleccione en el menú
desplegable "Automático".

4. Bajo la opción "Estado del servicio" presione el botón
"Iniciar".

5. Haga clic en el botón "Aceptar".

6. Reinicie el equipo.


* Habilitando la protección antivirus en KaZaa

Desde la versión 2.0, KaZaa ofrece la opción de utilizar un
software antivirus incorporado, con la intención de proteger a
sus usuarios de la proliferación de gusanos que utilizan este
tipo de programas.

Habilitando la protección antivirus en KaZaa
http://www.vsantivirus.com/kazaa-antivirus.htm


* El IRC y los virus

Se recomienda precaución al recibir archivos a través de los
canales de IRC. Sólo acepte archivos que usted ha pedido, pero
aún así, jamás los abra o ejecute sin revisarlos antes con dos
o tres antivirus actualizados.

Jamás acepte archivos SCRIPT a través del IRC. Pueden generar
respuestas automáticas con intenciones maliciosas.

En el caso del mIRC, mantenga deshabilitadas en su
configuración, funciones como "send" o "get" y comandos como
"/run" y "/dll". Si su software soporta cambiar la
configuración de "DCC" para transferencia de archivos,
selecciónelo para que se le pregunte siempre o para que
directamente se ignoren los pedidos de envío o recepción de
éstos.

Vea también:

Los virus y el IRC (por Ignacio M. Sbampato)
http://www.vsantivirus.com/sbam-virus-irc.htm


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Mytob.I. Se propaga por e-mail, utiliza LSASS
_____________________________________________________________

http://www.vsantivirus.com/mytob-i.htm

Nombre: W32/Mytob.I
Nombre NOD32: Win32/Mytob
Tipo: Gusano de Internet
Alias: Mytob.I, Win32/Mytob, W32.Mytob.I@mm, Exploit-DcomRpc,
W32.Mydoom.gen@mm
Fecha: 16/mar/05
Plataforma: Windows 32-bit
Tamaño: 49,278 bytes (UPX)
Puertos: TCP 445, 6667, 1000~65535

Gusano basado en la familia de los MyDoom. Utiliza las
funcionalidades de un troyano del tipo BOT para propagarse
utilizando la vulnerabilidad LSASS.

Un BOT es un programa robot que actúa como un usuario y está
preparado para responder o actuar automáticamente ejecutando
ciertos comandos.

Cuando se ejecuta, el gusano se copia en el directorio del
sistema de Windows:

  c:\windows\system32\taskgmr.exe

NOTA 1: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).

NOTA 2: TASKMGR.EXE (Administrador de tareas de Windows), es
un archivo legítimo. La versión original se encuentra en la
carpeta "System32" de Windows. No borre dicho archivo por
equivocación al intentar borrar el que crea el virus. Note que
el nombre del archivo creado por el virus, posee un par de
letras intercambiadas (taskGMr en lugar de taskMGr), para
confundir y dificultar su identificación y eliminación manual.

El gusano modifica o crea las siguientes entradas para
asegurarse su ejecución automática en cada nuevo reinicio del
equipo infectado:

  HKCU\Software\Microsoft\OLE
  WINTASK = "taskgmr.exe"

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  WINTASK = "taskgmr.exe"

  HKCU\System\CurrentControlSet\Control\Lsa
  WINTASK = "taskgmr.exe"

  HKLM\SOFTWARE\Microsoft\OLE
  WINTASK = "taskgmr.exe"

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  WINTASK = "taskgmr.exe"

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  WINTASK = "taskgmr.exe"

  HKLM\SYSTEM\CurrentControlSet\Control\Lsa
  WINTASK = "taskgmr.exe"

El gusano se propaga por correo electrónico enviándose como
adjunto a todas las direcciones de email encontradas en
diferentes archivos de la máquina infectada. Para ello,
examina archivos con las siguientes extensiones:

  .adb
  .asp
  .dbx
  .htm
  .php
  .pl
  .sht
  .tbb
  .txt
  .wab

El gusano evita enviarse a aquellas direcciones cuyo nombre
contenga alguna de las siguientes cadenas:

  .gov
  .mil
  accoun
  acketst
  admin
  anyone
  arin.
  avp
  berkeley
  borlan
  bsd
  bsd
  bugs
  ca
  certific
  contact
  example
  feste
  fido
  foo.
  fsf.
  gnu
  gold-certs
  google
  google
  gov.
  help
  iana
  ibm.com
  icrosof
  icrosoft
  ietf
  info
  inpris
  isc.o
  isi.e
  kernel
  linux
  linux
  listserv
  math
  me
  mit.e
  mozilla
  mydomai
  no
  nobody
  nodomai
  noone
  not
  nothing
  ntivi
  page
  panda
  pgp
  postmaster
  privacy
  rating
  rfc-ed
  ripe.
  root
  ruslis
  samples
  secur
  sendmail
  service
  site
  soft
  somebody
  someone
  sopho
  submit
  support
  syma
  tanford.e
  the.bat
  unix
  unix
  usenet
  utgers.ed
  webmaster
  you
  your

El gusano utiliza su propio motor SMTP para enviar los
mensajes. Para seleccionar el servidor, agrega al principio de
los dominios de las direcciones seleccionadas, una de las
siguientes cadenas:

  gate.
  mail.
  mail1.
  mx.
  mx1.
  mxs.
  ns.
  relay.
  smtp.

Los mensajes enviados tienen las siguientes características:

De: [dirección falsa]

Puede utilizar direcciones creadas con alguno de los
siguientes nombres, más un dominio seleccionado al azar de las
direcciones recolectadas en la máquina infectada:

  adam
  alex
  andrew
  anna
  bill
  bob
  bob
  brenda
  brent
  brian
  britney
  bush
  claudia
  dan
  dave
  david
  debby
  fred
  george
  helen
  jack
  james
  jane
  jerry
  jim
  jimmy
  joe
  john
  jose
  julie
  kevin
  leo
  linda
  lolita
  madmax
  maria
  mary
  matt
  michael
  mike
  peter
  ray
  robert
  sam
  sandra
  serg
  smith
  stan
  steve
  ted
  tom

También puede agregar uno de los siguientes dominios:

  aol.com
  cia.gov
  fbi.gov
  hotmail.com
  juno.com
  msn.com
  yahoo.com

Asunto: [varios, entre ellos alguno de los siguientes]

  - [caracteres al azar]
  - [vacío]
  - Error
  - God day
  - hello
  - Mail Delivery System
  - Mail Transaction Failed
  - Server Report
  - Status

Texto del mensaje: [varios, entre ellos alguno de los
siguientes]

  [caracteres al azar]

  [vacío]

  Here are your banks documents.

  Mail transaction failed. Partial message is available.

  The message cannot be represented in 7-bit ASCII encoding
  and has been sent as a binary attachment.

  The message contains Unicode characters and [...]

  The original message was included as an attachments.

Datos adjuntos: [uno de los siguientes]

  [caracteres al azar].???
  body.???
  data.???
  doc.???
  document.???
  file.???
  message.???
  readme.???
  test.???
  text.???

Donde "???" puede ser una de las siguientes extensiones:

  .bat
  .cmd
  .exe
  .pif
  .scr
  .zip

En el caso de un archivo con extensión .ZIP, el mismo
contendrá el código del gusano con el mismo nombre y doble
extensión, donde la primer extensión será una de las
siguientes:

  .doc
  .htm
  .html
  .txt

Ejemplos:

  doc.txt.scr
  file.html.exe
  message.doc.pif

El gusano también puede propagarse explotando la
vulnerabilidad en el proceso LSASS (Local Security Authority
Subsystem), reparada por Microsoft en su parche MS04-011 (ver
"MS04-011 Actualización crítica de Windows (835732)",
http://www.vsantivirus.com/vulms04-011.htm). Para ello busca
equipos vulnerables en el puerto TCP 445. Son vulnerables
todas las computadoras bajo Windows XP o 2000, sin el parche
MS04-011 instalado y sin cortafuegos.

LSASS controla varias tareas de seguridad consideradas
críticas, incluyendo control de acceso y políticas de
dominios. Una de las interfaces MS-RPC asociada con el proceso
LSASS, contiene un desbordamiento de búfer que ocasiona un
volcado de pila, explotable en forma remota. La explotación de
este fallo, no requiere autenticación, y puede llegar a
comprometer a todo el sistema.

Los usuarios de Windows XP SP2 no están afectados por esta
vulnerabilidad.

El gusano crea un servidor FTP en un puerto TCP al azar entre
1000 al 65535.

El componente BOT se conecta por el puerto TCP 6667 a un canal
de IRC en el siguiente servidor:

  irc .blackcarder .net

Un atacante podrá realizar las siguientes acciones (entre
otras posibles) en el equipo infectado:

- Descargar archivos
- Ejecutar archivos
- Borrar archivos
- Actualizarse a si mismo
- Obtener información del equipo infectado

Modifica el archivo HOSTS para que los siguientes sitios no
puedan ser accedidos desde una máquina infectada:

  avp .com
  ca .com
  customer .symantec .com
  dispatch .mcafee .com
  download .mcafee .com
  f-secure .com
  kaspersky .com
  liveupdate .symantec .com
  liveupdate .symantecliveupdate .com
  mast .mcafee .com
  mcafee .com
  my-etrust .com
  nai .com
  networkassociates .com
  rads .mcafee .com
  secure .nai .com
  securityresponse .symantec .com
  sophos .com
  symantec .com
  trendmicro .com
  update .symantec .com
  updates .symantec .com
  us .mcafee .com
  viruslist .com
  viruslist .com
  www .avp .com
  www .ca .com
  www .f-secure .com
  www .kaspersky .com
  www .mcafee .com
  www .microsoft .com
  www .my-etrust .com
  www .nai .com
  www .networkassociates .com
  www .sophos .com
  www .symantec .com
  www .trendmicro .com
  www .viruslist .com


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones realizadas
por el atacante remoto, pueden aplicarse cambios en el sistema
no contemplados en esta descripción genérica.


IMPORTANTE:

Después de la limpieza, no conectar el equipo a Internet,
hasta instalar el parche para la vulnerabilidad LSASS (MS04-
011). Si es necesario, descargarlo antes de proceder al resto
de la limpieza, desde el siguiente enlace para instalarlo
posteriormente:

MS04-011 Actualización crítica de Windows (835732)
http://www.vsantivirus.com/vulms04-011.htm


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet, así
como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre el siguiente
archivo:

  c:\windows\system32\taskgmr.exe

NOTA 1: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).

NOTA 2: TASKMGR.EXE (Administrador de tareas de Windows), es
un archivo legítimo de Windows. La versión original se
encuentra en la carpeta "System32" de Windows. No borre dicho
archivo por equivocación al intentar borrar el que crea el
virus. Note que el nombre del archivo creado por el virus,
posee un par de letras intercambiadas (taskGMr en lugar de
taskMGr), para confundir y dificultar su identificación y
eliminación manual.

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \OLE

3. Haga clic en la carpeta "OLE" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:

  WINTASK = "taskgmr.exe"

4. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

5. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:

  WINTASK = "taskgmr.exe"

6. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \System
  \CurrentControlSet
  \Control
  \Lsa

7. Haga clic en la carpeta "Lsa" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:

  WINTASK = "taskgmr.exe"

8. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \OLE

9. Haga clic en la carpeta "OLE" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:

  WINTASK = "taskgmr.exe"

10. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

11. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:

  WINTASK = "taskgmr.exe"

12. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

13. Haga clic en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la siguiente
entrada:

  WINTASK = "taskgmr.exe"

14. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Control
  \Lsa

15. Haga clic en la carpeta "Lsa" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:

  WINTASK = "taskgmr.exe"

16. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

17. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Restaurar archivo HOSTS

1. Utilizando el Explorador de Windows, busque el archivo
HOSTS (sin extensión), en alguna de las siguientes carpetas:

  c:\windows\
  c:\windows\system32\drivers\etc\
  c:\winnt\system32\drivers\etc\

2. Si aparece, haga doble clic sobre dicho archivo (HOSTS).
Seleccione "Seleccionar el programa de una lista", "Aceptar",
y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE
"Utilizar siempre el programa seleccionado para abrir este
tipo de archivos".

3. Borre todas las líneas que comiencen con un número, salvo
las siguientes:

  127.0.0.1     localhost

4. Acepte guardar los cambios al salir del bloc de notas.

5. Si utiliza algún programa anti-spyware o anti-adware que
modifique el archivo HOSTS para protegerlo de ciertos
parásitos, vuelva a ejecutar ese programa para actualizar el
archivo HOSTS con dicha información.

6. Reinicie su computadora.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - W32/Mytob.H. Se propaga por e-mail, utiliza LSASS
_____________________________________________________________

http://www.vsantivirus.com/mytob-h.htm

Nombre: W32/Mytob.G
Nombre NOD32: Win32/Mytob
Tipo: Gusano de Internet
Alias: Mytob.H, Win32/Mytob, W32.Mytob.H@mm, Exploit-DcomRpc,
W32.Mydoom.gen@mm
Fecha: 16/mar/05
Plataforma: Windows 32-bit
Tamaño: 54,784 bytes (UPX)
Puertos: TCP 445, 6667, 1000~65535

Gusano basado en la familia de los MyDoom. Utiliza las
funcionalidades de un troyano del tipo BOT para propagarse
utilizando la vulnerabilidad LSASS.

Un BOT es un programa robot que actúa como un usuario y está
preparado para responder o actuar automáticamente ejecutando
ciertos comandos.

Cuando se ejecuta, el gusano se copia en el directorio del
sistema de Windows:

  c:\windows\system32\taskgmr.exe
  c:\windows\system32\winnett.exe

NOTA 1: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).

NOTA 2: TASKMGR.EXE (Administrador de tareas de Windows), es
un archivo legítimo. La versión original se encuentra en la
carpeta "System32" de Windows. No borre dicho archivo por
equivocación al intentar borrar el que crea el virus. Note que
el nombre del archivo creado por el virus, posee un par de
letras intercambiadas (taskGMr en lugar de taskMGr), para
confundir y dificultar su identificación y eliminación manual.

El gusano modifica o crea las siguientes entradas para
asegurarse su ejecución automática en cada nuevo reinicio del
equipo infectado:

  HKCU\Software\Microsoft\OLE
  SVCHOST = "taskgmr.exe"

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  SVCHOST = "taskgmr.exe"

  HKCU\System\CurrentControlSet\Control\Lsa\SVCHOST
  SVCHOST = "taskgmr.exe"

  HKLM\SOFTWARE\Microsoft\Ole
  SVCHOST = "taskgmr.exe"

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  SVCHOST = "taskgmr.exe"

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  SVCHOST = "taskgmr.exe"

  HKLM\SYSTEM\CurrentControlSet\Control\Lsa
  SVCHOST = "taskgmr.exe"

El gusano se propaga por correo electrónico enviándose como
adjunto a todas las direcciones de email encontradas en
diferentes archivos de la máquina infectada. Para ello,
examina archivos con las siguientes extensiones:

  .adb
  .asp
  .dbx
  .htm
  .php
  .pl
  .sht
  .tbb
  .txt
  .wab

El gusano evita enviarse a aquellas direcciones cuyo nombre
contenga alguna de las siguientes cadenas:

  .gov
  .mil
  accoun
  acketst
  admin
  anyone
  arin.
  avp
  berkeley
  borlan
  bsd
  bsd
  bugs
  ca
  certific
  contact
  example
  feste
  fido
  foo.
  fsf.
  gnu
  gold-certs
  google
  google
  gov.
  help
  iana
  ibm.com
  icrosof
  icrosoft
  ietf
  info
  inpris
  isc.o
  isi.e
  kernel
  linux
  linux
  listserv
  math
  me
  mit.e
  mozilla
  mydomai
  no
  nobody
  nodomai
  noone
  not
  nothing
  ntivi
  page
  panda
  pgp
  postmaster
  privacy
  rating
  rfc-ed
  ripe.
  root
  ruslis
  samples
  secur
  sendmail
  service
  site
  soft
  somebody
  someone
  sopho
  submit
  support
  syma
  tanford.e
  the.bat
  unix
  unix
  usenet
  utgers.ed
  webmaster
  you
  your

El gusano utiliza su propio motor SMTP para enviar los
mensajes. Para seleccionar el servidor, agrega al principio de
los dominios de las direcciones seleccionadas, una de las
siguientes cadenas:

  gate.
  mail.
  mail1.
  mx.
  mx1.
  mxs.
  ns.
  relay.
  smtp.

Los mensajes enviados tienen las siguientes características:

De: [dirección falsa]

Puede utilizar direcciones creadas con alguno de los
siguientes nombres, más un dominio seleccionado al azar de las
direcciones recolectadas en la máquina infectada:

  adam
  alex
  andrew
  anna
  bill
  bob
  bob
  brenda
  brent
  brian
  britney
  bush
  claudia
  dan
  dave
  david
  debby
  fred
  george
  helen
  jack
  james
  jane
  jerry
  jim
  jimmy
  joe
  john
  jose
  julie
  kevin
  leo
  linda
  lolita
  madmax
  maria
  mary
  matt
  michael
  mike
  peter
  ray
  robert
  sam
  sandra
  serg
  smith
  stan
  steve
  ted
  tom

También puede agregar uno de los siguientes dominios:

  aol.com
  cia.gov
  fbi.gov
  hotmail.com
  juno.com
  msn.com
  yahoo.com

Asunto: [varios, entre ellos alguno de los siguientes]

  - [caracteres al azar]
  - [vacío]
  - Error
  - God day
  - hello
  - Mail Delivery System
  - Mail Transaction Failed
  - Server Report
  - Status

Texto del mensaje: [varios, entre ellos alguno de los
siguientes]

  [caracteres al azar]

  [vacío]

  Here are your banks documents.

  Mail transaction failed. Partial message is available.

  The message cannot be represented in 7-bit ASCII encoding
  and has been sent as a binary attachment.

  The message contains Unicode characters and [...]

  The original message was included as an attachments.

Datos adjuntos: [uno de los siguientes]

  [caracteres al azar].???
  body.???
  data.???
  doc.???
  document.???
  file.???
  message.???
  readme.???
  test.???
  text.???

Donde "???" puede ser una de las siguientes extensiones:

  .bat
  .cmd
  .exe
  .pif
  .scr
  .zip

En el caso de un archivo con extensión .ZIP, el mismo
contendrá el código del gusano con el mismo nombre y doble
extensión, donde la primer extensión será una de las
siguientes:

  .doc
  .htm
  .html
  .txt

Ejemplos:

  doc.txt.scr
  file.html.exe
  message.doc.pif

El gusano también puede propagarse explotando la
vulnerabilidad en el proceso LSASS (Local Security Authority
Subsystem), reparada por Microsoft en su parche MS04-011 (ver
"MS04-011 Actualización crítica de Windows (835732)",
http://www.vsantivirus.com/vulms04-011.htm). Para ello busca
equipos vulnerables en el puerto TCP 445. Son vulnerables
todas las computadoras bajo Windows XP o 2000, sin el parche
MS04-011 instalado y sin cortafuegos.

LSASS controla varias tareas de seguridad consideradas
críticas, incluyendo control de acceso y políticas de
dominios. Una de las interfaces MS-RPC asociada con el proceso
LSASS, contiene un desbordamiento de búfer que ocasiona un
volcado de pila, explotable en forma remota. La explotación de
este fallo, no requiere autenticación, y puede llegar a
comprometer a todo el sistema.

Los usuarios de Windows XP SP2 no están afectados por esta
vulnerabilidad.

El gusano crea un servidor FTP en un puerto TCP al azar entre
1000 al 65535.

El componente BOT se conecta por el puerto TCP 6667 a un canal
de IRC en el siguiente servidor:

  irc .blackcarder .net

Un atacante podrá realizar las siguientes acciones (entre
otras posibles) en el equipo infectado:

- Descargar archivos
- Ejecutar archivos
- Borrar archivos
- Actualizarse a si mismo
- Obtener información del equipo infectado

Busca otras computadoras con los siguientes recursos
compartidos, y si las encuentra, intenta copiarse allí como
TASKGMR.EXE:

  Admin$
  Admin$\system32
  c$
  c$\winnt\system32
  d$
  E$
  lwc$
  NETLOGON
  print$
  print$\system32
  profile$
  SYSVOL

Modifica el archivo HOSTS para que los siguientes sitios no
puedan ser accedidos desde una máquina infectada:

  avp .com
  ca .com
  customer .symantec .com
  dispatch .mcafee .com
  download .mcafee .com
  f-secure .com
  kaspersky .com
  liveupdate .symantec .com
  liveupdate .symantecliveupdate .com
  mast .mcafee .com
  mcafee .com
  my-etrust .com
  nai .com
  networkassociates .com
  rads .mcafee .com
  secure .nai .com
  securityresponse .symantec .com
  sophos .com
  symantec .com
  trendmicro .com
  update .symantec .com
  updates .symantec .com
  us .mcafee .com
  viruslist .com
  viruslist .com
  www .avp .com
  www .ca .com
  www .f-secure .com
  www .kaspersky .com
  www .mcafee .com
  www .microsoft .com
  www .my-etrust .com
  www .nai .com
  www .networkassociates .com
  www .sophos .com
  www .symantec .com
  www .trendmicro .com
  www .viruslist .com


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones realizadas
por el atacante remoto, pueden aplicarse cambios en el sistema
no contemplados en esta descripción genérica.


IMPORTANTE:

Después de la limpieza, no conectar el equipo a Internet,
hasta instalar el parche para la vulnerabilidad LSASS (MS04-
011). Si es necesario, descargarlo antes de proceder al resto
de la limpieza, desde el siguiente enlace para instalarlo
posteriormente:

MS04-011 Actualización crítica de Windows (835732)
http://www.vsantivirus.com/vulms04-011.htm


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet, así
como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.

3. Borre los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\windows\system32\taskgmr.exe
  c:\windows\system32\winnett.exe

NOTA 1: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).

NOTA 2: TASKMGR.EXE (Administrador de tareas de Windows), es
un archivo legítimo de Windows. La versión original se
encuentra en la carpeta "System32" de Windows. No borre dicho
archivo por equivocación al intentar borrar el que crea el
virus. Note que el nombre del archivo creado por el virus,
posee un par de letras intercambiadas (taskGMr en lugar de
taskMGr), para confundir y dificultar su identificación y
eliminación manual.

Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \OLE

3. Haga clic en la carpeta "OLE" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:

  SVCHOST = "taskgmr.exe"

4. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

5. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:

  SVCHOST = "taskgmr.exe"

6. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \System
  \CurrentControlSet
  \Control
  \Lsa
  \SVCHOST

7. Haga clic en la carpeta "SVCHOST" y bórrela.

8. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Ole

9. Haga clic en la carpeta "Ole" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:

  SVCHOST = "taskgmr.exe"

10. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

11. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:

  SVCHOST = "taskgmr.exe"

12. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

13. Haga clic en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la siguiente
entrada:

  SVCHOST = "taskgmr.exe"

14. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Control
  \Lsa

15. Haga clic en la carpeta "Lsa" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente entrada:

  SVCHOST = "taskgmr.exe"

16. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

17. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Restaurar archivo HOSTS

1. Utilizando el Explorador de Windows, busque el archivo
HOSTS (sin extensión), en alguna de las siguientes carpetas:

  c:\windows\
  c:\windows\system32\drivers\etc\
  c:\winnt\system32\drivers\etc\

2. Si aparece, haga doble clic sobre dicho archivo (HOSTS).
Seleccione "Seleccionar el programa de una lista", "Aceptar",
y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE
"Utilizar siempre el programa seleccionado para abrir este
tipo de archivos".

3. Borre todas las líneas que comiencen con un número, salvo
las siguientes:

  127.0.0.1     localhost

4. Acepte guardar los cambios al salir del bloc de notas.

5. Si utiliza algún programa anti-spyware o anti-adware que
modifique el archivo HOSTS para protegerlo de ciertos
parásitos, vuelva a ejecutar ese programa para actualizar el
archivo HOSTS con dicha información.

6. Reinicie su computadora.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Haga clic en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados, simplemente
ejecutamos esos antivirus en su opción de escaneo, sobre la
carpeta que contenga los archivos a revisar). Y por supuesto,
de nada vale usar algún antivirus si no lo mantenemos
actualizado con los upgrades, updates o add-ons
correspondientes. Actualmente, las actualizaciones de la
mayoría de los fabricantes son diarias. No existen los "virus
demasiados nuevos y sin antídotos", la reacción de las casas
de antivirus es inmediata en todos los casos. Pero mejor
pregúntese, si la suya también lo es a la hora de
actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Ante cualquier duda, simplemente se debe optar
por borrar el mensaje (y archivos adjuntos). Como se dice
vulgarmente, "la confianza mata al hombre", en este caso a la
PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga referencias
de seriedad, o que no sean medianamente conocidos. Y si se
bajan archivos, proceder como los archivos adjuntos. Copiarlos
a una carpeta y revisarlos con dos o tres antivirus
actualizados antes de optar por ejecutarlos o abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos el
permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo a
la política de Copyright adoptada por cada uno de ellos, y su
inclusión en nuestro boletín se rige por dichas políticas, sin
embargo, para su uso en otro medio, se deberá solicitar la
debida autorización.
_____________________________________________________________

Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.com.uy/
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

          En memoria de mi amado padre (1914-2005)
_____________________________________________________________

VSantivirus No. 1714 Año 9, jueves 17 de marzo de 2005

Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35