| Asunto: | VSantivirus No. 1750 Año 9, viernes 22 de abril de 2005 | | Fecha: | Viernes, 22 de Abril, 2005 14:21:12 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1750 Año 9, viernes 22 de abril de 2005
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Archivos de Microsoft Access pueden ser peligrosos
2 - DoS en Windows al manejar imágenes muy grandes
3 - Troj/Agent.CS. Controla la conexión a Internet
4 - W32/Mytob.BH. Se propaga por e-mail, utiliza LSASS
5 - W32/Mytob.BG. Se propaga por e-mail, utiliza LSASS
_____________________________________________________________
1 - Archivos de Microsoft Access pueden ser peligrosos
_____________________________________________________________
http://www.vsantivirus.com/22-04-05.htm
Archivos de Microsoft Access pueden ser peligrosos
Por Redacción VSAntivirus
vsantivirus@videosoft.net.uy
Según ya se ha reportado en VSAntivirus (ver "Vulnerabilidad
en Microsoft Jet Database (MSJET40.DLL)",
http://www.vsantivirus.com/vul-bugtraq-12960.htm), existe una
vulnerabilidad que afecta a Microsoft Access, y que permite
modificar maliciosamente archivos de la base de datos del
programa, para tomar el control de la computadora en que se
ejecute Office y Access 2003.
Se ha informado que ya está disponible en Internet un programa
que permite crear estos archivos maliciosos para explotar esta
vulnerabilidad, para la cuál Microsoft aún no ha publicado
ningún parche.
Debemos tener muy claro que este fallo no está relacionado con
la seguridad de las macros en la suite de Office, y que en
cualquier escenario en que la base de datos maliciosa sea
abierta, puede llegar a comprometerse la computadora
involucrada.
Típicamente los archivos de base de datos de Access tienen
extensión .MDB. Si tiene su computadora configurada para
visualizar todas las extensiones como indicamos en "Mostrar
las extensiones y ver todos los archivos",
http://www.vsantivirus.com/faq-mostrar-extensiones.htm, podrá
ver dicha extensión. Sin embargo, en un ataque malicioso, el
nombre del archivo puede ser modificado para tratar de ocultar
ésta, de tal modo que al hacer un doble clic sobre él, se abra
como base de datos comprometiendo al sistema.
Por ejemplo, pueden agregarse espacios a un nombre
aparentemente inofensivo (el truco de la doble extensión):
IMAGENES.JPG .MDB
Además, como los archivos con extensión .MDB no son
normalmente considerados maliciosos, un atacante puede colocar
dichos archivos sin intentar ocultarlos. Por ejemplo, un sitio
puede ofrecerle un enlace a un archivo como el siguiente:
RESULTADOS DE ENCUESTA.MDB
Todos estos archivos deben ser tratados con cuidado si son
detectados en el correo electrónico.
De todos modos, la regla básica de seguridad debería ser
aplicada en éste y todos los demás casos: jamás abrir adjuntos
no solicitados, sin importar su procedencia.
No se ha informado si Microsoft planea una actualización para
este problema.
* Relacionados:
Vulnerabilidad en Microsoft Jet Database (MSJET40.DLL)
http://www.vsantivirus.com/vul-bugtraq-12960.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - DoS en Windows al manejar imágenes muy grandes
_____________________________________________________________
http://www.vsantivirus.com/vul-windows-220405.htm
DoS en Windows al manejar imágenes muy grandes
Por Angela Ruiz
angela@videosoft.net.uy
Se ha detectado una vulnerabilidad en Windows que puede ser
explotada por un atacante para provocar una denegación de
servicio (DoS). Esto significa que Windows y las aplicaciones
relacionadas, pueden dejar de responder, provocando en el peor
de los casos el reinicio de todo el sistema.
La vulnerabilidad es causada por un error en ciertos
componentes de Windows, al interpretar imágenes demasiado
grandes. Por ejemplo, esto puede ser explotado cuando un
usuario visualiza en el Internet Explorer una página web con
atributos de imágenes muy grandes.
* Software vulnerable:
- Microsoft Windows XP Home Edition
- Microsoft Windows XP Professional
La vulnerabilidad ha sido confirmada en todas las versiones de
Windows XP, incluyendo Windows XP SP2 con todos las
actualizaciones al día, aunque otras versiones anteriores de
Windows también podrían ser vulnerables.
* Soluciones:
No existen parches al momento de este aviso.
Se recomienda no visualizar contenido HTML de fuentes no
comprobadas, cuando se está ejecutando alguna otra aplicación
crítica, para prevenir que un probable congelamiento del
sistema, afecte el trabajo que se está realizando.
No se conoce que esta vulnerabilidad pueda ser utilizada para
ejecutar código.
* Referencias:
- Referencia en Secunia: SA15064
Microsoft Windows Image Rendering Denial of Service
Vulnerability
http://secunia.com/advisories/15064/
* Créditos:
Andrew
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - Troj/Agent.CS. Controla la conexión a Internet
_____________________________________________________________
http://www.vsantivirus.com/troj-agent-cs.htm
Nombre: Troj/Agent.CS
Nombre NOD32: Win32/Agent.CS
Tipo: Caballo de Troya
Alias: Agent.CS, Agent.U, TR/Agent.CS, Trj/Agent.OU,
Troj/Agent-DJ, TROJ_AGENT.FZ, Trojan.Virtumod,
Trojan.Win32.Agent.cs, Win32.Vundo.AD, Win32.Vundo.AD,
Win32/Agent.CS
Fecha: 19/abr/05
Plataforma: Windows 32-bit
Tamaño: 419,348 bytes (479,232 bytes)
Se trata de un troyano agregado por algunos sitios, o
descargados por otros malwares, que queda residente en memoria
monitoreando e interceptando toda actividad en Internet
llevada a cabo por el usuario afectado, lo que le permite
abrir sin su consentimiento, sitios relacionados con juegos
online y pornografía.
También es capaz de robar contraseñas almacenadas en la
computadora infectada.
Su funcionamiento compromete la seguridad y el rendimiento
general de la navegación.
Se integra al Internet Explorer como un objeto del tipo BHO
(Browser Helper Object), de modo que sus comunicaciones con el
sitio que lo crea, no son interceptadas por el cortafuegos al
ejecutarse como parte del propio navegador.
Un objeto BHO es un DLL que se adjunta a si mismo a cada nueva
instancia del Internet Explorer, quedando residente en
memoria.
Cuando el troyano se ejecuta, crea la siguiente copia de si
mismo:
c:\windows\[camino y nombre al azar].dll
Donde [camino y nombre al azar] puede(n) ser otra(s)
carpeta(s) dentro de Windows, con nombres seleccionados al
azar, como también será al azar el nombre del .DLL
NOTA: La carpeta "c:\windows" puede variar de acuerdo al
sistema operativo instalado ("c:\winnt" en NT, "c:\windows",
en 9x, Me, XP, etc.).
Crea las siguientes entradas en el registro:
HKLM\SOFTWARE\Microsoft\Windows NT
\CurrentVersion\Winlogon\Notify\[nombre]
DllName = c:\windows\[camino y nombre al azar].dll
HKLM\SOFTWARE\Microsoft\Windows NT
\CurrentVersion\Winlogon\Notify\[nombre]
Startup = SysLogon
HKLM\SOFTWARE\Microsoft\Windows NT
\CurrentVersion\Winlogon\Notify\[nombre]
Logoff
HKLM\SOFTWARE\Classes\MSEvents.MSEvents
HKLM\SOFTWARE\Classes\CLSID
\{B8B55274-0F9A-41E5-9067-A3539BD9E860}
Donde [nombre] es el nombre aleatorio del archivo del malware.
* Cómo protegernos de los parásitos
¿Qué son los parásitos?. ¿Qué tipos de parásitos existen?.
¿Cómo llegan a nuestra computadora?. ¿Cómo protegernos de
ellos?. Toda la información relacionada la encuentra en el
siguiente artículo:
Parásitos en nuestra computadora
http://www.vsantivirus.com/ev-parasitos.htm
También sugerimos la siguiente configuración para evitar la
descarga y ejecución de esta clase de parásitos:
Configuración personalizada para hacer más seguro el IE
http://www.vsantivirus.com/faq-sitios-confianza.htm
* Antivirus
Para borrar manualmente el gusano, primero actualice sus
antivirus con las últimas definiciones, luego siga estos
pasos:
1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
4. Borre todos los archivos detectados como infectados.
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows NT
\CurrentVersion
\Winlogon
\Notify
3. Haga clic en la carpeta "Notify" y busque y borra la
carpeta con el nombre igual al de alguno de los archivos
detectados en el punto 3 del ítem "Antivirus".
4. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Classes
\MSEvents.MSEvents
5. Haga clic en la carpeta "MSEvents.MSEvents" y bórrela.
6. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Classes
\CLSI
\{B8B55274-0F9A-41E5-9067-A3539BD9E860}
7. Haga clic en la carpeta "{B8B55274-0F9A-41E5-9067-
A3539BD9E860}" y bórrela.
8. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione "Vaciar
la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica en
el siguiente artículo, y repita todos los pasos anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
* Información adicional
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet, así
como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.
6. Haga clic en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - W32/Mytob.BH. Se propaga por e-mail, utiliza LSASS
_____________________________________________________________
http://www.vsantivirus.com/mytob-bh.htm
Nombre: W32/Mytob.BH
Nombre NOD32: Win32/Mytob.BH
Tipo: Gusano de Internet
Alias: Mytob.BH, Exploit.DCOM.Gen, NewHeur_PE, W32/Backdoor,
W32/MyDoom-Gen, W32/Mytob., Win32/Mytob.BH, Worm.Mytob.Gen-1,
WORM_MYDOOM.GEN
Fecha: 21/abr/05
Plataforma: Windows 32-bit
Tamaño: variable
Puertos: TCP 445, 6667, 1000~65535
Gusano basado en la familia de los MyDoom. Utiliza las
funcionalidades de un troyano del tipo BOT para propagarse
utilizando la vulnerabilidad LSASS.
Ver descripción completa e instrucciones de limpieza en el
siguiente enlace:
W32/Mytob. Descripción genérica
http://www.vsantivirus.com/mytob.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
5 - W32/Mytob.BG. Se propaga por e-mail, utiliza LSASS
_____________________________________________________________
http://www.vsantivirus.com/mytob-bg.htm
Nombre: W32/Mytob.BG
Nombre NOD32: Win32/Mytob.BG
Tipo: Gusano de Internet
Alias: Mytob.BG, Exploit.DCOM.Gen, NewHeur_PE, W32/Backdoor,
W32/MyDoom-Gen, W32/Mytob., Win32/Mytob.BG, Worm.Mytob.Gen-1,
WORM_MYDOOM.GEN
Fecha: 21/abr/05
Plataforma: Windows 32-bit
Tamaño: variable
Puertos: TCP 445, 6667, 1000~65535
Gusano basado en la familia de los MyDoom. Utiliza las
funcionalidades de un troyano del tipo BOT para propagarse
utilizando la vulnerabilidad LSASS.
Ver descripción completa e instrucciones de limpieza en el
siguiente enlace:
W32/Mytob. Descripción genérica
http://www.vsantivirus.com/mytob.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados, simplemente
ejecutamos esos antivirus en su opción de escaneo, sobre la
carpeta que contenga los archivos a revisar). Y por supuesto,
de nada vale usar algún antivirus si no lo mantenemos
actualizado con los upgrades, updates o add-ons
correspondientes. Actualmente, las actualizaciones de la
mayoría de los fabricantes son diarias. No existen los "virus
demasiados nuevos y sin antídotos", la reacción de las casas
de antivirus es inmediata en todos los casos. Pero mejor
pregúntese, si la suya también lo es a la hora de
actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Ante cualquier duda, simplemente se debe optar
por borrar el mensaje (y archivos adjuntos). Como se dice
vulgarmente, "la confianza mata al hombre", en este caso a la
PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga referencias
de seriedad, o que no sean medianamente conocidos. Y si se
bajan archivos, proceder como los archivos adjuntos. Copiarlos
a una carpeta y revisarlos con dos o tres antivirus
actualizados antes de optar por ejecutarlos o abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos el
permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo a
la política de Copyright adoptada por cada uno de ellos, y su
inclusión en nuestro boletín se rige por dichas políticas, sin
embargo, para su uso en otro medio, se deberá solicitar la
debida autorización.
_____________________________________________________________
Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.com.uy/
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
En memoria de mi amado padre (1914-2005)
_____________________________________________________________
VSantivirus No. 1750 Año 9, viernes 22 de abril de 2005
|