Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 841 al 860 
AsuntoAutor
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 17 VSAntivi
VSantivirus No. 18 VSAntivi
VSantivirus No. 18 VSAntivi
VSantivirus No. 18 VSAntivi
VSantivirus No. 18 VSAntivi
VSantivirus No. 18 VSAntivi
VSantivirus No. 18 VSAntivi
VSantivirus No. 18 VSAntivi
VSantivirus No. 18 VSAntivi
VSantivirus No. 18 VSAntivi
VSantivirus No. 18 VSAntivi
VSantivirus No. 18 VSAntivi
VSantivirus No. 18 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 823     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1773 Año 9, domingo 15 de mayo de 2005
Fecha: 15 de Mayo, 2005  03:00:58 (+0200)
Autor:VSAntivirus.com <vsantivirus @...........com>

VSantivirus No. 1773 Año 9, domingo 15 de mayo de 2005
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - W32/Mytob.CH. Se propaga por e-mail e instala BOT
2 - W32/Sober.P. Envía mensajes en inglés o alemán
3 - W32/Wurmark.K. Muestra la imagen de un gorila
_____________________________________________________________

1 - W32/Mytob.CH. Se propaga por e-mail e instala BOT
_____________________________________________________________

http://www.vsantivirus.com/mytob-ch.htm

Nombre: W32/Mytob.CH
Nombre NOD32: Win32/Mytob.CH
Tipo: Gusano de Internet
Alias: Mytob.CH, Backdoor.SDBot.F3F49EC8, Net-
Worm.Win32.Mytob.AU, Net-Worm.Win32.Mytob.au, W32.Mytob.CD@mm, 
W32/Mytob.DI@mm, W32/Mytob.gen, Win32.HLLM.MyDoom.44, 
Win32/Mytob.CH
Fecha: 14/may/05
Plataforma: Windows 32-bit
Tamaño: 44,544 bytes (PESPIN)
Puertos: TCP 7000, UDP 53

Gusano que se propaga masivamente por correo electrónico. 
Utiliza las funcionalidades de un troyano del tipo BOT para 
controlar el PC infectado vía IRC. Un BOT es un programa robot 
que actúa como un usuario y está preparado para responder o 
actuar automáticamente ejecutando ciertos comandos.

También modifica el archivo HOSTS para evitar que el usuario 
pueda acceder a determinadas páginas y sitios de 
actualizaciones de determinados antivirus, y es capaz de 
finalizar determinadas tareas relacionadas con varias 
aplicaciones de seguridad y otras.

Crea el siguiente mutex para no ejecutarse más de una vez en 
memoria:

  H-3-l-l-B-0-t-3!!!

También crea el siguiente archivo en el sistema infectado:

  c:\windows\system32\[nombre al azar].exe

NOTA: "c:\windows\system32" puede variar de acuerdo al sistema 
operativo instalado (con ese nombre por defecto en Windows XP 
y Windows Server 2003, como "c:\winnt\system32" en Windows NT 
y 2000 y "c:\windows\system" en Windows 9x y ME).

El gusano modifica las siguientes ramas del registro para 
asegurarse su ejecución automática en cada nuevo reinicio del 
equipo infectado:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  [nombre al azar] = "[nombre al azar].exe"

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  [nombre al azar] = "[nombre al azar].exe"

En Windows XP con SP2, también modifica la siguiente entrada 
para bajar el nivel de seguridad en el equipo infectado 
(políticas del cortafuegos):

  HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess
  Start = "4"

El gusano se propaga por correo electrónico enviándose como 
adjunto a todas las direcciones de email encontradas en 
diferentes archivos de la máquina infectada.

Para ello, obtiene direcciones electrónicas de la libreta de 
Windows y de todos los archivos de las siguientes carpetas:

  C:\WINDOWS\Temporary Internet Files\

  C:\Documents and Settings\[usuario]
  \Configuración local\Archivos temporales de Internet\

  c:\windows\system32\

También busca direcciones en archivos con las siguientes 
extensiones, en todas las unidades locales de la C a la Y 
inclusive:

  .adb
  .asp
  .cgi
  .dbx
  .htm
  .jsp
  .php
  .pl
  .sht
  .tbb
  .xml
  .wab

El gusano evita enviarse a aquellas direcciones cuyo nombre 
contenga alguna de las siguientes cadenas:

  .edu
  .gov
  .mil
  abuse
  accoun
  acketst
  admin
  anyone
  arin.
  avp
  berkeley
  borlan
  bsd
  bsd
  bugs
  ca
  certific
  contact
  example
  fcn
  feste
  fido
  foo.
  fsf.
  gnu
  gold-certs
  google
  google
  gov.
  help
  hotmail
  iana
  ibm.com
  icrosof
  icrosoft
  ietf
  info
  inpris
  isc.o
  isi.e
  kernel
  linux
  linux
  listserv
  math
  me
  mit.e
  mozilla
  msn.
  mydomai
  no
  nobody
  nodomai
  noone
  not
  nothing
  ntivi
  page
  panda
  pgp
  postmaster
  privacy
  rating
  rfc-ed
  ripe.
  root
  ruslis
  samples
  secur
  sendmail
  service
  site
  soft
  somebody
  someone
  sopho
  submit
  support
  syma
  tanford.e
  the.bat
  unix
  unix
  usenet
  utgers.ed
  webmaster
  you
  your

El gusano utiliza su propio motor SMTP para enviar los 
mensajes. Para seleccionar el servidor, agrega al principio de 
los dominios de las direcciones seleccionadas, una de las 
siguientes cadenas:

  gate.
  mail.
  mail1.
  mx.
  mx1.
  mxs.
  ns.
  relay.
  smtp.

Los mensajes enviados tienen las siguientes características:

De: [dirección falsa]

Puede utilizar direcciones creadas con alguno de los 
siguientes nombres, más un dominio seleccionado al azar de las 
direcciones recolectadas en la máquina infectada:

  adam
  Admin
  Administrator
  alex
  alice
  andrew
  anna
  bill
  bob
  brenda
  brent
  brian
  claudia
  dan
  dave
  david
  debby
  fred
  george
  helen
  Hostmaster
  Info
  jack
  james
  jane
  jerry
  jim
  jimmy
  joe
  john
  jose
  julie
  kevin
  leo
  linda
  Mail
  maria
  mary
  matt
  michael
  mike
  peter
  ray
  Register
  robert
  sam
  serg
  Service
  smith
  Staff
  stan
  steve
  Support
  ted
  tom
  Webmaster

También puede agregar uno de los siguientes dominios:

  hotmail.com
  mail.ru
  msn.com
  yahoo.com

Asunto: [uno de los siguientes]

  - *IMPORTANT* Please Validate Your Email Account
  - *IMPORTANT* Your Account Has Been Locked
  - [caracteres al azar]
  - Email Account Suspension
  - Notice: **Last Warning**
  - Notice:***Your email account will be suspended***
  - Security measures
  - Your email account access is restricted
  - Your Email Account is Suspended For Security Reasons

Texto del mensaje: [uno de los siguientes]

  - [caracteres al azar]

  - Account Information Are Attached!

  - Once you have completed the form in the attached file ,
    your account records will not be interrupted and will
    continue as normal.

  - please look at attached document.

  - To safeguard your email account from possible
    termination, please see the attached file.

  - To unblock your email account acces, please see the
    attachement.

  - We have suspended some of your email services, to
    resolve the problem you should read the attached
    document.

Datos adjuntos: [uno de los siguientes]

  [nombre al azar].???
  document_full.???
  email-doc.???
  email-info.???
  email-text.???
  IMPORTANT.???
  information.???
  info-text.???
  your_details.???

Donde "???" puede ser una de las siguientes extensiones:

  .bat
  .cmd
  .exe
  .pif
  .scr
  .zip

En el caso de un archivo con extensión .ZIP, el mismo 
contendrá el código del gusano con el mismo nombre y doble 
extensión separadas por espacios, donde la primer extensión 
será una de las siguientes:

  .doc
  .htm
  .txt

Y la segunda una de las siguientes:

  .exe
  .pif
  .scr

Ejemplos:

  info-text.htm           .scr
  information.doc         .pif
  
El componente BOT se conecta por el puerto TCP 7000 a un canal 
de IRC en un servidor determinado, y queda a la espera de 
comandos de un usuario remoto.

Un atacante podrá realizar las siguientes acciones (entre 
otras posibles) en el equipo infectado:

  - Actualizarse a si mismo
  - Borrar archivos
  - Descargar archivos
  - Ejecutar archivos
  - Ejecutar otros comandos de IRC
  - Obtener información del equipo infectado
  - Reiniciar la computadora

Modifica el archivo HOSTS con el siguiente texto, para que los 
sitios indicados allí no puedan ser accedidos desde una 
máquina infectada:

  127 .0 .0 .1 avp .com
  127 .0 .0 .1 ca .com
  127 .0 .0 .1 customer .symantec .com
  127 .0 .0 .1 dispatch .mcafee .com
  127 .0 .0 .1 download .mcafee .com
  127 .0 .0 .1 f-secure .com
  127 .0 .0 .1 kaspersky-labs .com
  127 .0 .0 .1 kaspersky .com
  127 .0 .0 .1 liveupdate .symantec .com
  127 .0 .0 .1 liveupdate .symantecliveupdate .com
  127 .0 .0 .1 mast .mcafee .com
  127 .0 .0 .1 mcafee .com
  127 .0 .0 .1 my-etrust .com
  127 .0 .0 .1 nai .com
  127 .0 .0 .1 networkassociates .com
  127 .0 .0 .1 rads .mcafee .com
  127 .0 .0 .1 secure .nai .com
  127 .0 .0 .1 securityresponse .symantec .com
  127 .0 .0 .1 sophos .com
  127 .0 .0 .1 symantec .com
  127 .0 .0 .1 trendmicro .com
  127 .0 .0 .1 update .symantec .com
  127 .0 .0 .1 updates .symantec .com
  127 .0 .0 .1 us .mcafee .com
  127 .0 .0 .1 viruslist .com
  127 .0 .0 .1 www .avp .com
  127 .0 .0 .1 www .ca .com
  127 .0 .0 .1 www .f-secure .com
  127 .0 .0 .1 www .grisoft .com
  127 .0 .0 .1 www .kaspersky .com
  127 .0 .0 .1 www .mcafee .com
  127 .0 .0 .1 www .my-etrust .com
  127 .0 .0 .1 www .nai .com
  127 .0 .0 .1 www .networkassociates .com
  127 .0 .0 .1 www .sophos .com
  127 .0 .0 .1 www .symantec .com
  127 .0 .0 .1 www .trendmicro .com
  127 .0 .0 .1 www .viruslist .com
  -=Copyright (C) 2005-2006 HellBot3 Team All Rights Reserved.=-

El gusano intenta finalizar los siguientes procesos, algunos 
de ellos relacionados con determinadas aplicaciones de 
seguridad:

  cmd.exe
  Msconfig.exe
  navapw32.exe
  navw32.exe
  netstat.exe
  PandaAVEngine.exe
  Regedit.exe
  taskmgr.exe
  wincfg32.exe
  zapro.exe
  zonealarm.exe


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones realizadas 
por el atacante remoto, pueden aplicarse cambios en el sistema 
no contemplados en esta descripción genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall 
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá 
la conexión de este y cualquier otro troyano con Internet, así 
como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un 
excelente cortafuegos, también impide la ejecución de 
cualquier adjunto con posibilidades de poseer virus (sin 
necesidad de tener que actualizarlo con cada nueva versión de 
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego 
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica 
en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus 
discos duros.

3. IMPORTANTE: Tome nota del nombre de todos los archivos 
detectados como infectados.

4. Borre todos los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre el siguiente 
archivo:

  c:\windows\system32\[nombre al azar].exe

Donde "[nombre al azar].exe" es alguno de los archivos 
detectados en el punto 3 del ítem "Antivirus".

Haga clic con el botón derecho sobre el icono de la "Papelera 
de reciclaje" en el escritorio, y seleccione "Vaciar la 
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas, 
pueden no estar presentes ya que ello depende de que versión 
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba 
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Haga clic en la carpeta "Run" y en el panel de la derecha, 
bajo la columna "Datos", busque y borre toda entrada que haga 
referencia a los archivos detectados en el punto 3 del ítem 
"Antivirus".

4. En el panel izquierdo del editor, haga clic en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

5. Haga clic en la carpeta "RunServices" y en el panel de la 
derecha, bajo la columna "Datos", busque y borre toda entrada 
que haga referencia a los archivos detectados en el punto 3 
del ítem "Antivirus".

6. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Services
  \SharedAccess

7. Haga clic en la carpeta "SharedAccess" y en el panel de la 
derecha, bajo la columna "Nombre", busque y cambie el valor de 
la siguiente entrada por "2" en hexadecimal:

  Start = "2"

8. Use "Registro", "Salir" para salir del editor y confirmar 
los cambios.

9. Reinicie su computadora (Inicio, Apagar el sistema, 
Reiniciar).


* Restaurar archivo HOSTS

1. Utilizando el Explorador de Windows, busque el archivo 
HOSTS (sin extensión), en alguna de las siguientes carpetas:

  c:\windows\
  c:\windows\system32\drivers\etc\
  c:\winnt\system32\drivers\etc\

2. Si aparece, haga doble clic sobre dicho archivo (HOSTS). 
Seleccione "Seleccionar el programa de una lista", "Aceptar", 
y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE 
"Utilizar siempre el programa seleccionado para abrir este 
tipo de archivos".

3. Borre todas las líneas que comiencen con un número, salvo 
las siguientes:

  127.0.0.1   localhost

4. Acepte guardar los cambios al salir del bloc de notas.

5. Si utiliza algún programa anti-spyware o anti-adware que 
modifique el archivo HOSTS para protegerlo de ciertos 
parásitos, vuelva a ejecutar ese programa para actualizar el 
archivo HOSTS con dicha información.

6. Reinicie su computadora.


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se 
recomienda llevar a cabo las acciones necesarias a fin de 
cambiar todas las claves de acceso, así como toda otra 
información que comprometa la información relacionada con 
cualquier clase de transacción bancaria, incluidas sus 
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión 
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o 
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas 
conexiones disponibles para conectarse a Internet, y en 
"Conexión de Red de Area Local" y seleccione Propiedades en 
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi 
equipo y mi red limitando o impidiendo el acceso a él desde 
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y 
además visualizar aquellos con atributos de "Oculto", proceda 
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de 
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los 
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos 
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', 
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y 
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, 
para poder eliminar correctamente este virus de su 
computadora, deberá deshabilitar antes de cualquier acción, la 
herramienta "Restaurar sistema" como se indica en estos 
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - W32/Sober.P. Envía mensajes en inglés o alemán
_____________________________________________________________

http://www.vsantivirus.com/sober-p.htm

Nombre: W32/Sober.P
Nombre NOD32: Win32/Sober.P
Tipo: Gusano de Internet
Alias: Sober.P, Email-Worm.Win32.Sober.q, Trj/Agent.TC, 
W32/Sober.corr, W32/Sober.q@MM, W32/Sober-Gen, W32/Sober-L, 
Win32.HLLM.Generic.345, Win32.Sober.Q@mm, Win32/Sober.P, 
Worm/Sober.gen
Fecha: 13/may/05
Plataforma: Windows 32-bit
Tamaño: 53,792 bytes (UPX)

Escrito en Microsoft Visual Basic, este gusano se propaga por 
correo electrónico, o es enviado en forma de spam.

Los mensajes tienen asuntos y textos en inglés o alemán.

Utiliza su propio motor SMTP, de modo que no depende del 
cliente utilizado por la víctima para enviarse.

El remitente siempre es falso, y es seleccionado al azar de la 
lista de direcciones a las que el gusano se envía.

El gusano envía los mensajes en alemán, cuando la dirección 
del destinatario tiene una de las siguientes extensiones:

  .at
  .ch
  .de
  .li

También los envía en alemán si existe la cadena GMX en el 
dominio (ej: gmx.com, gmx.de, gmx.net). En cualquier otro 
caso, los envía en inglés.

Mensajes en inglés:

De: [remitente falso]

Asunto:

  Your Password & Account number

Texto del mensaje:

  hi,
  i've got an admin mail with a Password and Account info!
  but the mail recipient are you! it's probably an esmtp 
  error, i think.
  i've copied the full mail text in the Windows text-editor 
  & zipped.
  ok, cya...

Datos adjuntos:

  acc_text.zip

Mensaje en alemán:

De: [remitente falso]

Asunto:

  Ich habe Ihre E-Mail bekommen!

Texto del mensaje:

  Hallo,
  jemand schickt ihre privaten Mails auf meinem Account.
  Ich schaetze mal, das es ein Fehler vom Provider ist.
  Insgesamt waren es jetzt schon 6 Mails!
  Ich habe alle Mail-Texte im Texteditor kopiert und 
  gezippt.
  Wenn es doch kein Fehler vom Provider ist, sorge dafuer 
  das diese Dinger nicht mehr auf meinem Account   landen, 
  es Nervt naemlich.
  Gruss

Datos adjuntos:

  MailTexte.zip

En ambos casos, el archivo .ZIP contiene el ejecutable del 
gusano, con el siguiente nombre y doble extensión:

  mail_text-data.txt     .pif

El gusano solo se ejecuta cuando el usuario hace doble clic 
sobre el adjunto. Cuando ello sucede, puede abrir el bloc de 
notas para mostrar un texto que comienza con las siguientes 
líneas:

  Mail-Text:
  Unzip failed

Cuando se ejecuta, el gusano crea las carpetas SYSTEM y WIN32 
dentro de \WINDOWS\MSAGENT, y copia los siguientes archivos:

  c:\windows\msagent\system\smss.exe
  c:\windows\msagent\win32\emdata.mmx
  c:\windows\msagent\win32\zipzip.zab

Donde SMSS.EXE es una copia del propio gusano.

También crea los siguientes archivos dentro de la carpeta de 
Windows:

  c:\windows\nonrunso.ber
  c:\windows\read.me
  c:\windows\stopruns.zhz
  c:\windows\xcvfpokd.tqa

NOTA: La carpeta "c:\windows" puede variar de acuerdo al 
sistema operativo instalado ("c:\winnt" en NT, "c:\windows", 
en 9x, Me, XP, etc.).

Crea las siguientes entradas para auto ejecutarse en cada 
reinicio de Windows:

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
   Services.dll = "c:\windows\msagent\system\smss.exe"

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  _Services.dll = "c:\windows\msagent\system\smss.exe"

El gusano utiliza su propio motor SMTP (Simple Mail Transfer 
Protocol), para enviarse en forma masiva.

Obtiene las direcciones de archivos con las siguientes 
extensiones:

  .abc
  .abd
  .abx
  .adb
  .ade
  .adp
  .adr
  .asp
  .bak
  .bas
  .cfg
  .cgi
  .cls
  .cms
  .csv
  .ctl
  .dbx
  .dhtm
  .doc
  .dsp
  .dsw
  .eml
  .fdb
  .frm
  .hlp
  .imb
  .imh
  .imh
  .imm
  .inbox
  .ini
  .jsp
  .ldb
  .ldif
  .log
  .mbx
  .mda
  .mdb
  .mde
  .mdw
  .mdx
  .mht
  .mmf
  .msg
  .nab
  .nch
  .nfo
  .nsf
  .nws
  .ods
  .oft
  .php
  .phtm
  .pl
  .pmr
  .pp
  .ppt
  .pst
  .rtf
  .shtml
  .slk
  .sln
  .stm
  .tbb
  .txt
  .uin
  .vap
  .vbs
  .vcf
  .wab
  .wsh
  .xhtml
  .xls
  .xml

Evita enviarse a direcciones cuyos nombres contengan algunas 
de las siguientes cadenas:

  .dial.
  .kundenserver.
  .ppp.
  .qmail@
  .sul.t-
  @arin
  @avp
  @ca.
  @example.
  @foo.
  @from.
  @gmetref
  @iana
  @ikarus.
  @kaspers
  @messagelab
  @nai.
  @panda
  @smtp.
  @sophos
  @www
  abuse
  announce
  antivir
  anyone
  anywhere
  bellcore.
  bitdefender
  clock
  -dav
  detection
  domain.
  emsisoft
  ewido.
  freeav
  free-av
  ftp.
  gold-certs
  google
  host.
  icrosoft.
  ipt.aol
  law2
  linux
  mailer-daemon
  mozilla
  mustermann@
  nlpmail01.
  noreply
  nothing
  ntp-
  ntp.
  ntp@
  office
  password
  postmas
  reciver@
  secure
  service
  smtp-
  somebody
  someone
  spybot
  sql.
  subscribe
  support
  t-dialin
  test@
  time
  t-ipconnect
  user@
  variabel
  verizon.
  viren
  virus
  whatever@
  whoever@
  winrar
  winzip
  you@
  yourname

El gusano mantiene tres procesos activos en memoria para 
permanecer siempre residente. Si se elimina cualquiera de 
ellos, los demás crean un nuevo proceso.

El archivo C:\WINDOWS\READ.ME contiene el siguiente texto:

  test test test
  In diesem Sinne:
  Odin alias Anon

El gusano intenta finalizar procesos activos que contengan las 
siguientes cadenas de texto en su nombre:

  gcas
  gcip
  giantanti
  stinger
  hijackthis


* Reparación manual

* Antivirus

Para borrar manualmente el gusano, primero actualice sus 
antivirus con las últimas definiciones, luego siga estos 
pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica 
en este artículo:

  Cómo iniciar su computadora en Modo a prueba de fallos.
  http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus 
discos duros.

3. Borre todos los archivos detectados como infectados.


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre los 
siguientes archivos:

  c:\windows\msagent\system\smss.exe
  c:\windows\msagent\win32\emdata.mmx
  c:\windows\msagent\win32\zipzip.zab
  c:\windows\nonrunso.ber
  c:\windows\read.me
  c:\windows\stopruns.zhz
  c:\windows\xcvfpokd.tqa

También borre las carpetas \SYSTEM y \WIN32 dentro de 
C:\WINDOWS\MSAGENT (no borre C:\WINDOWS\SYSTEM ni 
C:\WINDOWS\MSAGENT que son carpetas legítimas de Windows).

Pinche con el botón derecho sobre el icono de la "Papelera de 
reciclaje" en el escritorio, y seleccione "Vaciar la papelera 
de reciclaje".

Borre también los mensajes electrónicos similares a los 
descriptos antes.


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas, 
pueden no estar presentes ya que ello depende de que versión 
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba 
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Haga clic en la carpeta "Run" y borre la siguiente entrada:

  _Services.dll

4. En el panel izquierdo del editor, pinche en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Haga clic en la carpeta "Run" y borre la siguiente entrada:

  Services.dll

6. Use "Registro", "Salir" para salir del editor y confirmar 
los cambios.

7. Reinicie su computadora (Inicio, Apagar el sistema, 
Reiniciar).


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y 
además visualizar aquellos con atributos de "Oculto", proceda 
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú 
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u 
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de 
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los 
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos 
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos", 
MARQUE "Mostrar todos los archivos y carpetas ocultos" y 
DESMARQUE "Ocultar archivos protegidos del sistema operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, 
para poder eliminar correctamente este virus de su 
computadora, deberá deshabilitar antes de cualquier acción, la 
herramienta "Restaurar sistema" como se indica en estos 
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Wurmark.K. Muestra la imagen de un gorila
_____________________________________________________________

http://www.vsantivirus.com/wurmark-k.htm

Nombre: W32/Wurmark.K
Nombre NOD32: Win32/Wurmark.K
Tipo: Gusano de Internet y caballo de Troya
Alias: Wurmark.K, Email-Worm.Win32.Wurmark.j, Email-
Worm.Win32.Wurmark.J, W32.Picrate.B@mm, W32/Mugly.L.worm, 
W32/Mugly.l@MM, W32/Picrate.B-mm, W32/Wurmark.K@mm, 
W32/Wurmark-K, Win32.Mugly.K, Win32.Wurmark.J@mm, 
Win32/Mugly.K!Worm, Win32/Wurmark.K, Worm.Wurmark.J
Fecha: 14/may/05
Plataforma: Windows 32-bit
Tamaño: 290,611 bytes (UPX)
Puertos: TCP 8080

Gusano que se envía a si mismo a todos los contactos del 
Yahoo! Messenger y del MSN Messenger. Utiliza las 
funcionalidades de un troyano del tipo BOT para controlar el 
PC infectado vía IRC. Un BOT es un programa robot que actúa 
como un usuario y está preparado para responder o actuar 
automáticamente ejecutando ciertos comandos.

Abre la siguiente dirección en el navegador por defecto, para 
mostrar la imagen de un gorila blanco:

  www.????.com/forums/LOL-AlbinoGorrilla.jpg

[ver imagen: http://www.vsantivirus.com/wurmark-k.htm]

Cuando se ejecuta, crea los siguientes archivos:

  c:\windows\system32\ANSMTP.DLL
  c:\windows\system32\bszip.dll
  c:\windows\system32\cmd.com
  c:\windows\system32\Download.zip
  c:\windows\system32\netstat.com
  c:\windows\system32\ping.com
  c:\windows\system32\regedit.com
  c:\windows\system32\taskkill.com
  c:\windows\system32\tasklist.com
  c:\windows\system32\tracert.com
  c:\windows\system32\WINI.EXE
  c:\windows\system32\xtc.tmp

NOTA: "c:\windows\system32" puede variar de acuerdo al sistema 
operativo instalado (con ese nombre por defecto en Windows XP 
y Windows Server 2003, como "c:\winnt\system32" en Windows NT 
y 2000 y "c:\windows\system" en Windows 9x y ME).

Crea las siguientes entradas en el registro para instalar como 
un objeto BHO el archivo ANSMTP.DLL:

  HKCR\ANSMTP.MassSender
  HKCR\ANSMTP.MassSender.1
  HKCR\ANSMTP.OBJ
  HKCR\ANSMTP.OBJ.1
  HKCR\CLSID\{253664FB-EDFC-4AC6-BD69-B322F466AEED}
  HKCR\CLSID\{887A577B-406B-48FF-80CB-70752BFCD7B4}
  HKCR\Interface\{1E98666F-6260-42C9-B846-32B20fDEFE7B}
  HKCR\Interface\{68B8DCDB-EFA4-420A-BB8A-71B9892A2063}
  HKCR\Interface\{A5F6C90C-ABE4-4C57-A421-8C5A202AA9F8}
  HKCR\Interface\{B13281CF-8778-4C98-AE23-ABBA4637A33D}
  HKCR\Typelib\{DE6317F7-6EF0-45C2-88D1-8E09415817F1}

Para propagarse, obtiene la lista de contactos del Yahoo! 
Messenger y del MSN Messenger, y se envía a todas las 
direcciones electrónicas obtenidas, en mensajes con las 
siguientes características:

Asunto: Hehehe LOL!!

Texto del mensaje:

  I just saw this on my computer from a while ago <br>
  download it and see if you can remember ;) <br>
  lol i was lauging like crazy when i saw! :D <br>
  email me back hehe...


Asunto: Your Photo Is On A Webpage!!

Texto del mensaje:

  I was veiwing this website and came across <br>
  a picture they look just like you! infact im sure <br>
  it is haha , did you email this pic into them ? or <br>
  is it someonce elses that looks like you :S ? pic is
  attached <br>
  in zip file so download it and see then email me back!


Asunto: Hey Rate My Pic Plz...

Texto del mensaje:

  Hi ive sent out 4 emails now & nobody will rate <br>
  my photo! :( please download and tell me your opinion
  <br>
  rated out of 10 , its ok if you dont like it <br>
  just say i wont be offended p.s i was drunk when <br>
  it was taken haha :)


Asunto: Someone Admire's You!

Texto del mensaje:

  Someone has asked us on there behalf to send <br>
  you this email and tell you they think you are <br>
  Amazing!! All the The secret persons details <br>
  you need are enclosed in the attachment :) <br>
  please download and respond telling us if you <br>
  would like to make further contact with this <br>
  person. <br><br>
  Regards Hallmark Admirer's Admin.

Datos adjuntos: [uno de los siguientes]

  Admirer_005.scr
  IMG_001.scr
  Just_For_You.pif
  Lover_01.scr
  Photo_01.pif
  Scanned_03.scr
  Sexy_02.scr
  Your_pic.scr

Para ejecutar WINI.EXE (una variante del Spybot), crea las 
siguientes entradas en el registro:

  HKCU\Software\Microsoft\OLE
  IE Runtime = "wini.exe"

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  IE Runtime = "wini.exe"

  HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices
  IE Runtime = "wini.exe"

  HKCU\SYSTEM\CurrentControlSet\Control\Lsa
  IE Runtime = "wini.exe"

  HKLM\SOFTWARE\Microsoft\OLE
  IE Runtime = "wini.exe"

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  IE Runtime = "wini.exe"

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
  IE Runtime = "wini.exe"

  HKLM\SYSTEM\CurrentControlSet\Control\Lsa
  IE Runtime = "wini.exe"

También modifica las siguientes entradas para comprometer la 
seguridad del sistema:

  HKLM\SOFTWARE\Microsoft\OLE
  EnableDCOM = "N"

  HKCU\SYSTEM\CurrentControlSet\Control\Lsa
  restrictanonymous = "1"

El componente troyano se conecta a un servidor IRC en el 
dominio paris-hack.com por el puerto TCP 8080, para recibir 
instrucciones de un usuario remoto.


* Reparación manual

NOTA: Tenga en cuenta que de acuerdo a las acciones realizadas 
por el atacante remoto, pueden aplicarse cambios en el sistema 
no contemplados en esta descripción genérica.


* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall 
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá 
la conexión de este y cualquier otro troyano con Internet, así 
como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un 
excelente cortafuegos, también impide la ejecución de 
cualquier adjunto con posibilidades de poseer virus (sin 
necesidad de tener que actualizarlo con cada nueva versión de 
un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


* Antivirus

Actualice sus antivirus con las últimas definiciones, luego 
siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica 
en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus 
discos duros.

3. IMPORTANTE: Tome nota del nombre de todos los archivos 
detectados como infectados.

4. Borre todos los archivos detectados como infectados.


* Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los 
siguientes archivos:

  c:\windows\system32\ansmtp.dll
  c:\windows\system32\bszip.dll
  c:\windows\system32\cmd.com
  c:\windows\system32\Download.zip
  c:\windows\system32\netstat.com
  c:\windows\system32\ping.com
  c:\windows\system32\regedit.com
  c:\windows\system32\taskkill.com
  c:\windows\system32\tasklist.com
  c:\windows\system32\tracert.com
  c:\windows\system32\wini.exe
  c:\windows\system32\xtc.tmp

Haga clic con el botón derecho sobre el icono de la "Papelera 
de reciclaje" en el escritorio, y seleccione "Vaciar la 
papelera de reciclaje".


* Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas, 
pueden no estar presentes ya que ello depende de que versión 
de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba 
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, haga clic en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \SOFTWARE
  \Microsoft
  \OLE

3. Haga clic en la carpeta "OLE" y en el panel de la derecha, 
bajo la columna "Nombre", busque y borre la siguiente entrada:

  IE Runtime

4. En el panel izquierdo del editor, haga clic en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

5. Haga clic en la carpeta "Run" y en el panel de la derecha, 
bajo la columna "Nombre", busque y borre la siguiente entrada:

  IE Runtime

6. En el panel izquierdo del editor, haga clic en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

7. Haga clic en la carpeta "RunServices" y en el panel de la 
derecha, bajo la columna "Nombre", busque y borre la siguiente 
entrada:

  IE Runtime

8. En el panel izquierdo del editor, haga clic en el signo "+" 
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \SYSTEM
  \CurrentControlSet
  \Control
  \Lsa

9. Haga clic en la carpeta "Lsa" y en el panel de la derecha, 
bajo la columna "Nombre", busque y borre la siguiente entrada:

  IE Runtime

10. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \OLE

11. Haga clic en la carpeta "OLE" y en el panel de la derecha, 
bajo la columna "Nombre", busque y borre la siguiente entrada:

  IE Runtime

12. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

13. Haga clic en la carpeta "Run" y en el panel de la derecha, 
bajo la columna "Nombre", busque y borre la siguiente entrada:

  IE Runtime

14. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServices

15. Haga clic en la carpeta "RunServices" y en el panel de la 
derecha, bajo la columna "Nombre", busque y borre la siguiente 
entrada:

  IE Runtime

16. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SYSTEM
  \CurrentControlSet
  \Control
  \Lsa

17. Haga clic en la carpeta "Lsa" y en el panel de la derecha, 
bajo la columna "Nombre", busque y borre la siguiente entrada:

  IE Runtime

18. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \ANSMTP.MassSender

19. Haga clic en la carpeta "ANSMTP.MassSender" y bórrela.

20. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \ANSMTP.MassSender.1

21. Haga clic en la carpeta "ANSMTP.MassSender.1" y bórrela.

22. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \ANSMTP.OBJ

23. Haga clic en la carpeta "ANSMTP.OBJ" y bórrela.

24. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \ANSMTP.OBJ.1

25. Haga clic en la carpeta "ANSMTP.OBJ.1" y bórrela.

26. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \CLSID
  \{253664FB-EDFC-4AC6-BD69-B322F466AEED}

27. Haga clic en la carpeta "{253664FB-EDFC-4AC6-BD69-
B322F466AEED}" y bórrela.

28. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \CLSID
  \{887A577B-406B-48FF-80CB-70752BFCD7B4}

29. Haga clic en la carpeta "{887A577B-406B-48FF-80CB-
70752BFCD7B4}" y bórrela.

30. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \Interface
  \{1E98666F-6260-42C9-B846-32B20fDEFE7B}

31. Haga clic en la carpeta "{1E98666F-6260-42C9-B846-
32B20fDEFE7B}" y bórrela.

32. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \Interface
  \{68B8DCDB-EFA4-420A-BB8A-71B9892A2063}

33. Haga clic en la carpeta "{68B8DCDB-EFA4-420A-BB8A-
71B9892A2063}" y bórrela.

34. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \Interface
  \{A5F6C90C-ABE4-4C57-A421-8C5A202AA9F8}

35. Haga clic en la carpeta "{A5F6C90C-ABE4-4C57-A421-
8C5A202AA9F8}" y bórrela.

36. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \Interface
  \{B13281CF-8778-4C98-AE23-ABBA4637A33D}

37. Haga clic en la carpeta "{B13281CF-8778-4C98-AE23-
ABBA4637A33D}" y bórrela.

38. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_CLASSES_ROOT
  \Typelib
  \{DE6317F7-6EF0-45C2-88D1-8E09415817F1}

39. Haga clic en la carpeta "{DE6317F7-6EF0-45C2-88D1-
8E09415817F1}" y bórrela.

40. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \SYSTEM
  \CurrentControlSet
  \Control
  \Lsa

41. Pinche en la carpeta "Lsa" y en el panel de la derecha, 
bajo la columna "Nombre", busque y modifique la siguiente 
entrada para que el valor de "restrictanonymous" sea cero: "0"

  restrictanonymous = "0"

42. En el panel izquierdo del editor, haga clic en el signo 
"+" hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \OLE

43. Pinche en la carpeta "OLE" y en el panel de la derecha, 
bajo la columna "Nombre", busque y modifique la siguiente 
entrada para que el valor de "EnableDCOM" sea "Y".

  EnableDCOM = "Y"

44. Use "Registro", "Salir" para salir del editor y confirmar 
los cambios.

45. Reinicie su computadora (Inicio, Apagar el sistema, 
Reiniciar).


* Información adicional

* Cambio de contraseñas

En el caso de haber sido infectado con este troyano, se 
recomienda llevar a cabo las acciones necesarias a fin de 
cambiar todas las claves de acceso, así como toda otra 
información que comprometa la información relacionada con 
cualquier clase de transacción bancaria, incluidas sus 
tarjetas electrónicas y cuentas bancarias.


* Activar el cortafuegos de Windows XP (Internet Conexión 
Firewall, ICF)

Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o 
Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas 
conexiones disponibles para conectarse a Internet, y en 
"Conexión de Red de Area Local" y seleccione Propiedades en 
cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi 
equipo y mi red limitando o impidiendo el acceso a él desde 
Internet" en todos los casos.

4. Seleccione Aceptar, etc.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y 
además visualizar aquellos con atributos de "Oculto", proceda 
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 
'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de 
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los 
archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos 
los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', 
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y 
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, 
para poder eliminar correctamente este virus de su 
computadora, deberá deshabilitar antes de cualquier acción, la 
herramienta "Restaurar sistema" como se indica en estos 
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora 
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre 
recomendamos no confiar en uno solo, pero usar más de uno no 
significa que debamos tenerlos a todos instalados, simplemente 
ejecutamos esos antivirus en su opción de escaneo, sobre la 
carpeta que contenga los archivos a revisar). Y por supuesto, 
de nada vale usar algún antivirus si no lo mantenemos 
actualizado con los upgrades, updates o add-ons 
correspondientes. Actualmente, las actualizaciones de la 
mayoría de los fabricantes son diarias. No existen los "virus 
demasiados nuevos y sin antídotos", la reacción de las casas 
de antivirus es inmediata en todos los casos. Pero mejor 
pregúntese, si la suya también lo es a la hora de 
actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del 
correo electrónico, que no haya sido solicitado, sin importar 
su remitente. Ante cualquier duda, simplemente se debe optar 
por borrar el mensaje (y archivos adjuntos). Como se dice 
vulgarmente, "la confianza mata al hombre", en este caso a la 
PC.

3) Estar informado de cómo operan los virus, y de las 
novedades sobre estos, alertas y anuncios críticos, en sitios 
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga referencias 
de seriedad, o que no sean medianamente conocidos. Y si se 
bajan archivos, proceder como los archivos adjuntos. Copiarlos 
a una carpeta y revisarlos con dos o tres antivirus 
actualizados antes de optar por ejecutarlos o abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada 
bajo los derechos de Copyright registrados por Video Soft 
(también los artículos publicados directamente en nuestra 
página). Si usted desea usar esta información en cualquier 
medio escrito o electrónico, puede hacerlo sin solicitarnos el 
permiso respectivo, con la única condición de mencionar su 
origen, y remitirnos un e-mail o ejemplar con la ubicación 
donde se haga referencia al material usado que haya sido 
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas 
registradas.

Los artículos de otros autores han sido incluidos de acuerdo a 
la política de Copyright adoptada por cada uno de ellos, y su 
inclusión en nuestro boletín se rige por dichas políticas, sin 
embargo, para su uso en otro medio, se deberá solicitar la 
debida autorización.
_____________________________________________________________

Video Soft es una empresa privada que desde hace más de 10 
años se dedica a la seguridad informática, siendo líder en el 
tema a través de su portal VSAntivirus, el cuál es visitado 
diariamente por decenas de miles de usuarios de habla hispana 
en todo el mundo. Desde julio de 2004, Video Soft representa 
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más 
información: http://www.nod32.com.uy/
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe 
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

          En memoria de mi amado padre (1914-2005)
_____________________________________________________________

VSantivirus No. 1773 Año 9, domingo 15 de mayo de 2005

Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35