Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 77 al 96 
AsuntoAutor
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 96     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1047 Año 7, Martes 20 de mayo de 2003
Fecha:Martes, 20 de Mayo, 2003  19:15:51 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1047 Año 7, Martes 20 de mayo de 2003
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - ¡Sigue la estafa contra usuarios de BBVA Net!
2 - VBS/Petik.N. Sobrescribe todos los archivos del duro
3 - W32/Gant.B. Se propaga por e-mail, P2P, roba información
4 - Troj/Backdoor.Ciadoor.11. Troyano de control remoto
_____________________________________________________________

1 - ¡Sigue la estafa contra usuarios de BBVA Net!
_____________________________________________________________

http://www.vsantivirus.com/scam-bbvanet2.htm

¡Sigue la estafa contra usuarios de BBVA Net!

Por Jose Luis Lopez
videosoft@videosoft.net.uy

Nos acaban de hacer llegar otra versión del SCAM que
denunciáramos hace poco días. El mensaje prácticamente es
igual, y se está distribuyendo en forma de SPAM. Sin embargo,
se ha cambiado la dirección a la que se debe apuntar el
navegador para dejar los datos solicitados.

---- Texto del mensaje enviado como SPAM ----

Fecha: 20 May 2003 17:31 CEST
desde: BBVA net <servicio_cliente@grupobbva.com>
Asunto: Aviso Urgente

Estimado cliente de BBVA,

  Le comunicamos que próximamente, usted no se podrá
subscribir en Banca Online. BBVAnet es el servicio de banca a
distancia que le ofrece BBVA, disponer de este servicio le
permitirá consultar su saldo, productos y realizar las
transacciones bancarias mas habituales desde su ordenador, en
cualquier momento, con toda la seguridad que BBVAnet le
ofrece, a través de Internet.

  Si usted desea tener la oportunidad de poder registrarse en
BBVAnet, por favor acceda al sitio que se muestra a
continuación.

http://w3.grupobbvanet.com/


  Si usted decide registrarse en nuestra banca online
BBVAnet, se le contactara telefónicamente después de 24/48
horas confirmándole su subscripción y le llegara una carta
por correo con la información correspondiente para que pueda
acceder a su banca online en BBVAnet.


© BBVAnet 2000-2003 All rights reserved
© Banco Bilbao Vizcaya Argentaria S.A. 2000-2003 All rights
reserved

---- Final del mensaje enviado como SPAM ----

Se han modificado incluso las cabeceras del correo enviado,
las que apuntan a una dirección real del banco:

  Return-Path: <servicio_cliente@grupobbva.com>

El dominio no pertenece al banco. Estos son parte de los
datos que cualquiera puede obtener, por lo que es muy posible
la persona física sea falsa:

   Registrar: NAMESDIRECT
   Domain Name: GRUPOBBVANET.COM
      Created on: 13-MAY-03
      Expires on: 13-MAY-05
      Last Updated on: 13-MAY-03

   Administrative, Technical Contact:
      Milton, Kenneth  william2003ns@yahoo.com
      45 N. Newport Dr
      Napa, CA  94559-4822
      US
      707-224-7015

Y estos parte de los verdaderos del banco:

  Domain Name.......... grupobbva.com
    Creation Date........ 1999-10-19
    Registration Date.... 2002-05-30
    Expiry Date.......... 2004-10-19
    Organisation Name.... Banco Bilbao Vizcaya Argentaria, S.A.
    Organisation Address. Paseo de la Castellana 81
    Organisation Address.
    Organisation Address. Madrid
    Organisation Address. 28046
    Organisation Address. Madrid
    Organisation Address. SPAIN

El hecho que exista un dominio registrado, y que se siga
utilizando el mismo truco, podría indicar, además de una
total impunidad, que la trampa está generando algún beneficio
a quien la realiza.

La noticia anterior fue publicada en nuestro sitio, luego que
un amable lector nos advirtiera de dicho mensaje. También lo
fue por otros medios, incluso por agencias de noticias
internacionales. Ya no debería ser un secreto para nadie.

Aunque deben existir varias decenas de estos casos (la semana
pasada se han publicado noticias casi similares de bancos
británicos y norteamericanos), el hecho de que se trate de un
banco  importante, de origen español, y con sucursales en
muchos países del mundo de habla hispana, incluido Uruguay,
le da a la noticia un tono especial.

Suponemos, por un simple cálculo de probabilidades, que
alguien debe haber sido embaucado, ya que Internet parece ser
un somnífero muy fuerte para nuestros razonamientos más
elementales. Sentados frente a la pantalla de nuestro
monitor, la mayoría somos capaces de creer en cosas que nos
llegan a través de un mensaje electrónico, que jamás le
creeríamos ni a nuestra propia madre si nos dijera lo mismo
en la cara.

Por lo tanto, es muy factible que más de uno haya seguido los
pasos indicados en el falso mensaje, e ingresado sus datos en
el formulario allí presente. En nuestro primer artículo nos
detenemos en explicar más detalladamente los pasos a tener en
cuenta para no caer en trampas similares.

Por parte del banco, en ese momento recibimos una escueta
respuesta, casi automática. Pero no conocemos ninguna
advertencia oficial. Reiteramos que la forma de operar tiene
cierta sofisticación y quien se toma tanto trabajo es porque
algún beneficio le reditúa.

Primero, el registro de un dominio con claras similitudes con
el verdadero para aumentar el engaño. Luego, la modificación
(suponemos que por asalto, y aprovechando alguna
vulnerabilidad) de un sitio legítimo para incluir el
formulario enlazado por medio de marcos. Ese formulario está
en JavaScript y encriptado, y es prácticamente idéntico al
que se presentaba en el primer caso (actualmente este sitio
ha borrado dicha página luego de haber sido avisado, aunque
mantiene otro script que dirigía al usuario al verdadero
dominio del banco luego de haber enviado éste sus datos).

Nos parece que si alguien se toma tanto trabajo, y vuelve a
insistir con el tema, es porque algún resultado le estará
dando. Y suponemos que las autoridades del banco habrán
tomado las medidas necesarias alertando a las autoridades.

De todos modos, usted mismo será siempre su mejor protección,
simplemente recordando y aplicando estas recomendaciones
básicas:

1. Desconfíe siempre de un mensaje como el indicado. Nunca
ingrese datos en ningún sitio solo porque se lo pide un
mensaje.

2. En caso de ser necesario, preste atención al hecho de que
cualquier compañía responsable, le llevará a un servidor
seguro para que ingrese allí sus datos, cuando estos
involucran su privacidad. Una forma de corroborar esto, es
observar si la dirección comienza con https: en lugar de solo
http: (note la "s" al final).

3. Una vez en un sitio seguro, otro indicador es la presencia
de un pequeño candado amarillo en el rincón inferior a su
derecha. Un doble clic sobre el mismo debe mostrarle la
información del certificado de Autoridad, la que debe
coincidir con el nombre de la compañía (o banco como en este
caso), a la que usted está a punto de ingresar sus datos,
además de estar vigente y ser válido.

4. Si aún cumpliéndose las dos condiciones mencionadas, duda
de la veracidad del formulario, no ingrese nada, y consulte
de inmediato con la institución de referencia, bien vía
correo electrónico (si es una dirección que siempre usó), o
mejor aún en forma telefónica.


Más información:

Alerta de SCAM con cuentas de BBVAnet
http://www.vsantivirus.com/scam-bbvanet.htm


Agradecimientos:

A Jose Antonio Corachán por enviarnos la información de esta
nueva versión del SCAM (ver Referencias).


Referencias:

Intento de fraude a clientes del BBVA
http://villanos.net/foros/view.php?bn=v_taberna&key=1053453472


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - VBS/Petik.N. Sobrescribe todos los archivos del duro
_____________________________________________________________

http://www.vsantivirus.com/petik-n.htm

Nombre: VBS/Petik.N
Tipo: Gusano de Internet
Alias: Petik.N
Fecha: 18/may/03
Plataforma: Windows 32-bit
Tamaño: 54,818 bytes

Este gusano borra todos los archivos del disco duro, dejando
totalmente inoperativa a la computadora infectada. Los
archivos borrados no pueden ser recuperados, debido a que los
mismos son sobrescritos con otro contenido.

Cómo síntoma visible de la infección, y previo a su acción
destructiva, el gusano crea hasta 100 archivos de texto en el
escritorio de Windows. Todos los archivos llevarán como
nombre "stress####.txt", donde los signos "####" son cuatro
letras al azar.

Su mayor propagación es a través de recursos compartidos en
red, siendo por lo tanto los ambientes empresariales o con
grandes redes, los mayores afectados.

Según su código, cada uno de los 100 archivos generados en el
escritorio, debería contener 99,999 caracteres (o bytes),
pero debido a un error, los archivos son creados sin
contenido.

Cuando el gusano se ejecuta en un sistema no infectado aún,
se copia en él con el siguiente nombre:

  c:\windows\system\Regmon32.vbe

Luego modifica el registro para autoejecutarse en cada
reinicio de Windows:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  regmon32 = c:\windows\system\Regmon32.vbe

Al reiniciarse la computadora infectada, se vuelve a ejecutar
el gusano, el cuál accede a un directorio al azar.

Si en dicho directorio no existe un archivo llamado
"Stressme.id", lo crea y busca otro directorio.

Si existe el archivo "Stressme.id", entonces borra el
contenido de todo el directorio, sobrescribiendo los archivos
y luego selecciona otra carpeta, repitiendo el ciclo.

Para propagarse, el gusano enumera las computadoras
conectadas a una posible red con acceso a la computadora
infectada, y luego crea innumerables copias de si mismo en
dichas máquinas, de tal modo que cuando estas se reinicien,
el gusano se ejecutará también en ellas.


* Reparación manual

* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados

Nota: Los archivos sobrescritos deberán ser reinstalados o
copiados de un respaldo anterior. Sugerimos que se llame a un
servicio técnico especializado para realizar estas tareas si
no desea arriesgarse a perder información valiosa de su
computadora.


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  regmon32

4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Windows Scripting Host y Script Defender

Si no se tiene instalado el Windows Scripting Host, el virus
no podrá ejecutarse. Para deshabilitar el WSH y para ver las
extensiones verdaderas de los archivos, recomendamos el
siguiente artículo:

Algunas recomendaciones sobre los virus escritos en VBS
http://www.vsantivirus.com/faq-vbs.htm

Si no desea deshabilitar el WSH, recomendamos instalar Script
Defender, utilidad que nos protege de la ejecución de
archivos con extensiones .VBS, .VBE, .JS, .JSE, .HTA, .WSF,
.WSH, .SHS y .SHB, con lo cuál, la mayoría de los virus y
gusanos escritos en Visual Basic Script por ejemplo, ya no
nos sorprenderán.

Utilidades: Script Defender, nos protege de los scripts
http://www.vsantivirus.com/script-defender.htm


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Gant.B. Se propaga por e-mail, P2P, roba información
_____________________________________________________________

http://www.vsantivirus.com/gant-b.htm

Nombre: W32/Gant.B
Tipo: Gusano de Internet
Alias: W32.HLLW.Redist@mm, Win32/Gant.B, I-Worm.Tanger.b,
W32/Gant.b@MM, W32.HLLW.Tang.B@mm, W32/Tang.B, W32/Outsider
Fecha: 19/may/03
Plataforma: Windows 32-bits
Tamaño: 17,920 bytes

Este gusano, escrito en Visual Basic 6 y comprimido con la
herramienta UPX, intenta propagarse a través del correo
electrónico en forma masiva a todos los contactos de la
libreta de direcciones del Outlook y Outlook Express, y vía
programas de intercambio de archivos entre usuarios P2P.
También intenta finalizar la ejecución de determinados
antivirus y cortafuegos que se estuvieran ejecutando y es
capaz de actuar como caballo de Troya robando información
confidencial de la máquina infectada.

Cuando se ejecuta por primera vez, un mensaje de error es
mostrado:

  Error Starting Program
  A required .DLL file, MSVBVM60.DLL, was not found.
  [  OK  ]

Si se pulsa en el botón [OK], el gusano se envía a si mismo a
toda la libreta de direcciones de Windows.

Los mensajes son seleccionados de las siguientes opciones:

Ejemplo 1:

  Asunto: Modem booster
  Datos adjuntos: ModemBooster.exe

  Texto:
  Hello,
  I have a fairly slow modem, that is, until I
  installed the file in the attachments!
  This program is a "Modem booster", it can make
  your internet connection go at most 2x faster :)
  Enjoy!

Ejemplo 2:

  Asunto: Better than WinZip?
  Datos adjuntos: FileCompress.exe

  Texto: Try this file compressor that I downloaded
  from the net yesterday!
  I have compressed some files, and it makes them
  at least 3 times smaller!
  The installation file should be in the attachments
  as "FileCompress.exe"
  Cya!

Ejemplo 3:

  Asunto: Warp ScreenSaver
  Datos adjuntos: WarpScreen.scr

  Texto: Try this warp ScreenSaver in the attachments!
  Cya!

Ejemplo 4:

  Asunto: Program
  Datos adjuntos: Winprg32.pif

  Texto: Here is that program that you asked for
  yesterday.

Ejemplo 5:

  Asunto: Fire ScreenSaver
  Datos adjuntos: FireScreen.scr

  Texto: Hello,
  Check out this ScreenSaver of fire!
  I think that it is one of the best ScreenSavers
  that I have ever seen!
  Cya!

Ejemplo 6:

  Asunto: Program
  Datos adjuntos: Msprg32.pif

  Texto: Here is a copy of that program that
  everyone is asking for.
  Please don't delete it, because I might not send
  it to anyone else.
  Thanks.

Mientras, el gusano se copia en las siguientes ubicaciones:

  c:\windows\FireScreen.scr
  c:\windows\Msctrl32.scr

NOTA: "C:\Windows" puede variar de acuerdo a la versión de
Windows instalada (por defecto "C:\Windows" en Windows
9x/ME/XP o "C:\WinNT" en Windows NT/2000).

También modifica el registro para autoejecutarse en próximos
reinicios de Windows:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Msctrl32 = c:\windows\Msctrl32.scr

Crea además las siguientes entradas en el registro:

  HKCU\Software\Zed\Outsider
  Outsider = W32/Outsider by Zed

La información que puede robar de la computadora infectada
(kelylogger), es guardada en los siguientes archivos, que no
contienen código malicioso:

  c:\windows\Inetdun32.txt
  c:\windows\Inetcon32.txt

Esta información es enviada por el gusano a una dirección
electrónica predeterminada en su código:

  msctrl32@hotmail.com

El gusano busca las siguientes carpetas en la unidad C,
pertenecientes a conocidos programas de intercambio de
archivos:

  \Program Files\KMD\My Shared Folder
  \Program Files\KAZAA\My Shared Folder
  \Program Files\Kazaa Lite\My Shared Folder
  \Programmer\KMD\My Shared Folder
  \Programmer\KAZAA\My Shared Folder
  \Programmer\Kazaa Lite\My Shared Folder
  \Program\KMD\My Shared Folder
  \Program\KAZAA\My Shared Folder
  \Program\Kazaa Lite\My Shared Folder
  \Programme\KMD\My Shared Folder
  \Programme\KAZAA\My Shared Folder
  \Programme\Kazaa Lite\My Shared Folder
  \Programmi\KMD\My Shared Folder
  \Programmi\KAZAA\My Shared Folder
  \Programmi\Kazaa Lite\My Shared Folder
  \ProgramFiler\KMD\My Shared Folder
  \ProgramFiler\KAZAA\My Shared Folder
  \ProgramFiler\Kazaa Lite\My Shared Folder
  \Programas\KMD\My Shared Folder
  \Programas\KAZAA\My Shared Folder
  \Programas\Kazaa Lite\My Shared Folder
  \Archivos De Programma\KMD\My Shared Folder
  \Archivos De Programma\KAZAA\My Shared Folder
  \Archivos De Programma\Kazaa Lite\My Shared Folder

Si existe alguna, se copia allí con los siguientes nombres:

  Johnny English (Movie) - Full Downloader.pif
  Gladiator (Movie) - Full Downloader.pif
  SwordFish (Movie) - Full Downloader.pif
  MSN Messenger Password Stealer.pif
  Norton AntiVirus 2003 Full.exe
  Hotmail Password Cracker.pif
  Jasc Paint Shop Pro 7 (Full).pif
  ScreenSaver.scr
  Microsoft Office 2003 Full.exe

El gusano también intenta eliminar los siguientes procesos
correspondientes a conocidos antivirus y cortafuegos:

  _avp.exe
  _avp32.exe
  ackwin32.exe
  anti-trojan.exe
  apvxdwin.exe
  autodown.exe
  avconsol.exe
  ave32.exe
  avgctrl.exe
  avkserv.exe
  avnt.exe
  avp.exe
  avp32.exe
  avpcc.exe
  avpdos32.exe
  avpm.exe
  avpmon.exe
  avpnt.exe
  avptc32.exe
  avpupd.exe
  avsched32.exe
  avwin95.exe
  avwupd32.exe
  blackd.exe
  blackice.exe
  ccapp.exe
  cfiadmin.exe
  cfiaudit.exe
  cfind.exe
  cfinet.exe
  cfinet32.exe
  claw95.exe
  claw95cf.exe
  claw95ct.exe
  cleaner.exe
  cleaner3.exe
  dv95.exe
  dv95_o.exe
  dvp95.exe
  dvp95_0.exe
  ecengine.exe
  efinet32.exe
  esafe.exe
  espwatch.exe
  f-agnt95.exe
  findviru.exe
  f-prot.exe
  fprot.exe
  f-prot95.exe
  fprot95.exe
  fp-win.exe
  frw.exe
  f-stopw.exe
  iamapp.exe
  iamserv.exe
  ibmasn.exe
  ibmavsp.exe
  icload95.exe
  icloadnt.exe
  icmon.exe
  icmoon.exe
  icssuppnt.exe
  icsupp95.exe
  icsuppnt.exe
  iface.exe
  iomon98.exe
  jed.exe
  jedi.exe
  kpf.exe
  kpfw32.exe
  lockdown2000.exe
  lookout.exe
  luall.exe
  moolive.exe
  mpftray.exe
  n32scan.exe
  n32scanw.exe
  navapw32.exe
  navlu32.exe
  navnt.exe
  navsched.exe
  navw.exe
  navw32.exe
  navwnt.exe
  nisum.exe
  nmain.exe
  normist.exe
  nupgrade.exe
  nvc95.exe
  outpost.exe
  padmin.exe
  pavcl.exe
  pavsched.exe
  pavw.exe
  pccwin98.exe
  pcfwallicon.exe
  persfw.exe
  rav7.exe
  rav7win.exe
  rescue.exe
  safeweb.exe
  scan32.exe
  scan95.exe
  scanpm.exe
  scrscan.exe
  serv95.exe
  smc.exe
  sphinx.exe
  sweep95.exe
  tbscan.exe
  tca.exe
  tds2-98.exe
  tds2-nt.exe
  vcontrol.exe
  vet32.exe
  vet95.exe
  vet98.exe
  vettray.exe
  vscan40.exe
  vsecomr.exe
  vshwin32.exe
  vsscan40.exe
  vsstat.exe
  webscan.exe
  webscanx.exe
  wfindv32.exe
  zapro.exe
  zonealarm.exe


* Reparación manual

Deshabilitar las carpetas compartidas por programas P2P

Si utiliza un programa de intercambio de archivos entre
usuarios (KaZaa, Morpheus, iMesh, etc.), siga antes estas
instrucciones:

Cómo deshabilitar compartir archivos en programas P2P
http://www.vsantivirus.com/deshabilitar-p2p.htm


* Antivirus

1. Actualice sus antivirus con las últimas definiciones,
luego reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros

3. Borre los archivos detectados como infectados

Nota: Los archivos sobrescritos deberán ser reinstalados o
copiados de un respaldo anterior. Sugerimos que se llame a un
servicio técnico especializado para realizar estas tareas si
no desea arriesgarse a perder información valiosa de su
computadora.


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  c:\windows\FireScreen.scr
  c:\windows\Msctrl32.scr
  c:\windows\Inetdun32.txt
  c:\windows\Inetcon32.txt

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".

Borre también los mensajes electrónicos similares al
descripto antes.


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha
busque y borre la siguiente entrada:

  Msctrl32

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Zed

5. Pinche en la carpeta "Zed" y bórrela.

6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me

VSantivirus No. 499 - 19/nov/01
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP

VSantivirus No. 587 - 14/feb/02
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - Troj/Backdoor.Ciadoor.11. Troyano de control remoto
_____________________________________________________________

http://www.vsantivirus.com/back-ciadoor11.htm

Nombre: Troj/Backdoor.Ciadoor.11
Tipo: Caballo de Troya
Alias: BKDR_CIADOOR11.A, Win32/Ciadoor.11,
Backdoor.Ciadoor.11.a, Backdoor:Win32/Ciadoor.1_1.A,
Win32.Ciadoor.11
Plataforma: Windows 32-bit
Tamaño: variable (~450 Kb)
Fecha: 18/may/03

Este troyano, programado en Visual Basic 6, es un paquete que
permite generar y editar en forma personalizada el servidor,
que es el archivo que "infecta" la máquina del usuario. Por
lo tanto diversos parámetros son modificables, y debe tomarse
esta descripción como una ayuda, más que como una descripción
exacta.

Si se lo configura para ello, también puede propagarse a
través de la red de intercambio de archivos KaZaa.

El atacante puede modificar los siguientes parámetros al
crear el servidor:

- Seleccionar los puertos en forma independiente para
  controlar remotamente al troyano, para la descarga de
  archivos, para extraer archivos y para enviar lo
  tecleado por la víctima (keylogger).
- Colocar contraseñas y nombre de usuario al servidor
  para que no sea controlado por otro cliente.
- Habilitar la posibilidad de matar los procesos de
  antivirus y cortafuegos
- Generar varias formas de ejecución automática una vez
  en la máquina de la víctima. Modificando la clave Run o
  RunServices o usando ActiveX.
- Registrar cualquier extensión nueva como ejecutable
  (igual a un .EXE)
- Mensajes de error personalizados para "engañar" a la
  víctima durante su ejecución.
- Notificación directa a un sitio en la red vía script
  CGI o PHP
- Notificación a un determinado UIN de ICQ
- Notificación a una IP estática vía S.I.N

También se puede comprimir con varios niveles de compresión,
copiarlo a las carpetas del KaZaa para que se propague por
redes P2P, cambiar su icono (del servidor), etc.

El servidor requiere la acción directa del usuario
damnificado para su ejecución (doble clic sobre el archivo),
por lo que debe ser enviado en forma premeditada por el
atacante, obligando por medio de engaños a su ejecución.
También puede ser descargado de sitios maliciosos, disfrazado
de alguna utilidad que despierte nuestra curiosidad.

Cuando la víctima lo ejecuta, muestra una ventana de error
falsa, mientras se instala en el sistema. Dicha ventana es
configurable, presentando cualquier texto y un icono de
alerta o de error.

Luego se copia en la carpeta de Windows con el nombre de
RUN.EXE y finaliza su acción luego de modificar las claves
del registro necesarias para su ejecución. Por ejemplo
(pueden ser modificadas):

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  Runtime Process = C:\Windows\RUN.EXE

  HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
  Runtime Process = C:\Windows\RUN.EXE

El troyano, copia el archivo MSWINSCK.OCX en la carpeta
System de Windows, para usarlo en su conexión a Internet.
Este archivo no contiene códigos malignos, y está embebido en
el código del servidor hasta que es liberado.

Cuando la computadora se reinicia, el troyano queda en
memoria y se conecta a Internet para recibir las ordenes del
atacante, quien tomará el control de la computadora
infectada, pudiendo extraer también información personal,
nombres de usuario, contraseñas, etc.

En el código del troyano puede encontrarse este texto:

  C.I.A v1.1


* Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Para la limpieza de este troyano, solo actualice sus
antivirus con las últimas definiciones, y ejecútelos en modo
escaneo, revisando todos sus discos. Luego borre los archivos
detectados como infectados.

Si usted utiliza su PC, o pertenece a una organización que
por su naturaleza exige ser totalmente segura, se recomienda
borrar todo el contenido del disco duro, reinstalar de cero
el sistema operativo, y recuperar sus archivos importantes de
copias de respaldo anteriores.

Luego cambie todas sus contraseñas, incluso la de otros
usuarios a los que tenga acceso desde su computadora.

En el caso de una empresa con redes corporativas, contacte
con su administrador para tomar las acciones necesarias a fin
de cambiar todas las claves de acceso, así como reinstalar
Windows en todas las computadoras.

Esta es la única manera segura de no comprometer su seguridad
ante los posibles cambios realizados por el troyano.


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  Runtime Process

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

5. Pinche en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:

  Runtime Process

6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo  electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. No mantenemos ninguna relación comercial con
ninguna empresa productora de antivirus. El criterio de
selección solo pasa por nuestra experiencia diaria con
usuarios y clientes, a los que asesoramos y damos servicio
técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1047 Año 7, Martes 20 de mayo de 2003



 


Sitio creado y diseñado por VideoSoft
© 1996-2012

VSAntivirus y VSAyuda son servicios gratuitos de VideoSoft Computación
Bergalli 462, Maldonado - Uruguay - Tels. (598)4222 2935, (598)4223 5177