Inicio > Mis eListas > vsantivirus > Mensajes
 Índice de Mensajes 
 Mensajes 88 al 107 
AsuntoAutor
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
VSantivirus No. 10 VSAntivi
 << 20 ant. | 20 sig. >>
 
VSAntivirus
Página principal    Mensajes | Enviar Mensaje | Ficheros | Datos | Encuestas | Eventos | Mis Preferencias

Mostrando mensaje 98     < Anterior | Siguiente >
Responder a este mensaje
Asunto: VSantivirus No. 1049 Año 7, Jueves 22 de mayo de 2003
Fecha:Jueves, 22 de Mayo, 2003  18:21:23 (-0300)
Autor:VSAntivirus.com <vsantivirus @...........com>


VSantivirus No. 1049 Año 7, Jueves 22 de mayo de 2003
_____________________________________________________________

El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

1 - Troyano utiliza falla del IE 5.0 que no tiene parches
2 - W32/Duksten.O. Se propaga vía e-mail mensajes en español
3 - W32/Vote.E. Borra archivos con extensión .EXE y .SCR
4 - W32/Shynet.A. Se propaga vía KaZaa
_____________________________________________________________

1 - Troyano utiliza falla del IE 5.0 que no tiene parches
_____________________________________________________________

http://www.vsantivirus.com/22-05-03.htm

Troyano utiliza falla del IE 5.0 que no tiene parches

Por Enciclopedia Virus (*)
http://www.enciclopediavirus.com/

Según Kaspersky Labs, la aparición del troyano "StartPage",
compromete la seguridad de todos los usuarios del Internet
Explorer 5.0, el software afectado por la falla conocida como
"Exploit.SelfExecHtml", para la que aún no existe un parche.

Aunque no causa efectos colaterales graves, el hecho es que
se trata del primer troyano que se vale de esta
vulnerabilidad. Microsoft aún no posee una solución para la
misma, lo que afecta a millones de usuarios.

Se trata de un troyano clásico, enviado a la víctima en forma
premeditada, ya que no posee rutina alguna de propagación.
Según Kaspersky Labs, el 20 de mayo se enviaron a potenciales
víctimas, cientos de miles de mensajes con el caballo de
Troya adjunto, y con un texto en ruso, lo que hace suponer
que esa sea la nacionalidad del autor.

Se trata de un archivo comprimido en el formato ZIP, que
contiene dos archivos, una página HTML y un .EXE. Si se abre
el HTML con el Explorer, automáticamente se ejecuta el
archivo EXE, aprovechándose de la vulnerabilidad mencionada,
liberando al troyano en la memoria.

Según Eugene Kaspersky, no habrían motivos para decir que se
trata de un programa peligroso, y sus efectos colaterales
solo consisten en alterar una página. Lo preocupante es que
se aprovecha de una falla prácticamente desconocida, para la
cuál todavía no hay una solución por parte de Microsoft (y
tal vez no la haya, por tratarse de una versión anterior del
Explorer).

Según Kaspersky, las siguientes versiones del Internet
Explorer serían vulnerables a la falla conocida como
"Exploit.SelfExecHtml":

Microsoft Internet Explorer 5.0 para Windows 2000
Microsoft Internet Explorer 5.0 para Windows 95
Microsoft Internet Explorer 5.0 para Windows 98
Microsoft Internet Explorer 5.0 para Windows NT 4.0

Una solución sería actualizarse a la versión 6.0 del
navegador, que aparentemente no sería afectada.


[Publicado con autorización de Enciclopedia Virus]

(*) Este artículo, original de Enciclopedia Virus
http://www.enciclopediavirus.com, es publicado en
VSAntivirus.com con la respectiva autorización. Los derechos
de republicación para su uso en otro medio, deberán
solicitarse en
http://www.enciclopediavirus.com/contacto/index.php

Artículo original:
http://www.enciclopediavirus.com/noticias/verNoticia.php?id=141


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

2 - W32/Duksten.O. Se propaga vía e-mail mensajes en español
_____________________________________________________________

http://www.vsantivirus.com/duksten-o.htm

Nombre: W32/Duksten.O
Tipo: Gusano de Internet
Alias: W32/Duksten.o@MM, Win32/Duksten.J
Fechas: 22/may/03
Plataforma: Windows 32-bit
Tamaño: 22,528 bytes (EXE), 22,648 bytes (ZIP)

Se propaga a través del correo electrónico, enviándose a
todos los contactos de la libreta de direcciones de Windows
(.WAB). Utiliza su propia máquina SMTP, por lo que no depende
del cliente de correo instalado. Utiliza los datos de
configuración de la cuenta predeterminada del usuario
infectado.

El adjunto es un archivo ZIP, el cuál debe ser abierto para
luego ejecutar el archivo incluido.

También intenta conectarse a un canal de IRC.

Los mensajes utilizados para propagarse presentan estas
características:

Asunto: [uno de los siguientes]

  ...solo Futbol?
  21 formas para dejar a tu chico
  A veces llamamos carnaza televisiva pero son gente normal
  Algunas cosas no necesitan comentarios
  Amor y Odio a veces tan cercanos
  Ana Rosa Quintana escribio un libro que jamas leyo...o era al reves?
  BitDefender un WebSite diferente para gente diferente
  BOMBAZO!!! MicroSoft compra Konami
  conoces a GigaBYte...una chica BelGa...
  cosas de Coto...
  Cuantas estrellas tiene el HoteL GlamoUr?
  cuantos programas llevan en Cronicas Marcianas?
  de un amigo
  E L I G E M E
  el beso de Pocholo BordiU a Karmele trae...colaaaa
  El Chico perfecto, amante de dia ...
  El dia del YacuZi de Hornillos hubo algo mas que no salio en Tv
  El Diario de Patricia podria ser suspendido de la programacion!
  El dice si pero ella dice NOOOOOOOOOOOOOO
  El lado bueno de SADAM HUSSEIN
  el lado mas tenebroso del presidente Irakie
  el motivo de que el Risitas y PoZZi no fueran con Pocholo al HoTel
  el NO A LA GUERRA al reves de Amaral...?
  El odio de Bush no es a quien pensamos...
  el VERDADERO asunto del jabon Nenuco al descubierto
  Emma Garcia es la revelacion de las tardes en T5
  Emma TamarGo la mujer que nos eligio a todos
  En Tv las audiencias justifican el contenido...
  Encarni,Tamara y Dimio ... al HoteL...GLAMOUR!
  Es cierto que me pasaste tu esto?
  Es Sadam un tirano,un Robin Hood o un Hittler?
  este chico llegara lejos...con este pedazo de...
  existen formas y formas pero esta no me gusta
  fotos del nuevo proyecto de la Zona0
  Fotos ineditas de los satelites sobre armamento de IraK
  Hombre o MuJer?
  Hubo tongo en la isla de los famosos?
  Humanidad entera se revela contra el emperador Bush
  Is Paulina a Borde Girl or a BORDER Girl?
  Joyas literarias en miniatura...un gran marketing, pero este es mejor
  La chica ideal, amante en el lecho,ama de casa en el hogar y...por la noche?
  la metio Bertin en su sitio al conocer a Sonia?
  Las camaras ocultas que graban a otras camaras ocultas
  Las fotos de Malena que Rodriguez Menendez nunca publicara
  las fotos de Rocio Madrid que nunca se publicaron
  Las manazas de Zidane
  LISTAS CORAZON ROSA Maria Jimenez vs Pepe Sancho...un montaje?
  Lo de Gran Hermano toma valores de locura
  Lo que Javier Sarda nunca pondra en Cronicas
  Lo que no se vio en el anuncio de Ronaldo
  Lo que no te podras llevar nunca de un Hiper
  los tertulianos de Cronicas necesitan respirar hondo?
  Mairena al hotel Glamour!
  Mares que soportan vertidos...
  Marta Lopez,Hornillos,David Flores...buen trieto
  Metal Gear Solid 3 no saldra para PS2!!!!
  Mus o Brisca?
  ni el mismisimo Ronaldo puede con esto
  no te creas todo lo que te dicen
  NOTICION...el Doom3 saldra para PS2 en el 2004
  nueva version mas efectiva del mitico PandActiveScan
  Nunca creeria tal cosa...pero esto es TOMBOLA!
  nVidia es superada de nuevo por ATI con el RV450
  Oculta algo Ana Rosa Quintana???
  Operacion Triunfo o Gran Hermano
  PARCHE adjunto para la vulnerabilidad iFraXPe del OutLook
  Pocholo no solo le tiro un vaso de agua a Karmele...
  por que A3tv suspendio La Sonrisa del Pelicano y no El Diario de Patricia?
  por que la peseta sigue venciendo al euro?
  Portatiles a un precio de ganga
  Prefieres la delantera del Madrid o la de esta chicarrona?
  primero fue Nenuco ahora le toca el turno a...
  Que hace a Patricia una mujer tan diferente del resto?
  Que harias si pudieses volver a empezar?
  quien sera el proximo en salir en la foto?
  Quienes dijeron que el Barsa estaba acabado?
  Re: de todos modos el C.V. no esta completo
  Re: por favor reenviame el EMail que no me llego
  SALSA ROSA:Alfonso Santisteban o Marisa Medina,quien miente?
  Sarda,CoTo MaTaMoRos y CIA no paran
  Si en Hotel Glamour sucediera esto...
  Si esto es cierto entonces mejor irnos del pais
  Si tienes WindowsXP cuidado con la actualizacion automatica!!!
  Sigue el PrestiGe soltando petroleo?
  te reenvio la foto para que veas que esta trucada!!!
  Tongo en Operacion Triunfo?
  Tu si puedes tocar el piano
  un interesante estudio de los PettiSuiss
  una nueva crisis en el Barcelona FC ?
  Venturas y DesVenturas de un Enrique Del PoZo angustiado
  y acerca de la Coca-Cola...es la Coca...CoKa, o un gran fraude
  Y por fin empezo el HoTeL GlaMoUR y como no...POLEMICA!
  Yo no estuve en DinoPolis pero si en PortAventura
  Yola, todo un soldado de ... fortuna

Texto del mensaje: [una de las siguientes líneas]

  ah! no te olvides de visitar nuestra WEB
  ah! y no creas que tengo sed de Amor...
  aumenta esta base de datos y colabora!
  casi sois mil amigos...y lo celebro asi
  cuantos mas lo sepamos mejorrrr!!!!
  de Laura Stevz para esta base de datos
  de un amigo para mas amigos
  de un amigo para un amigo
  de un enemigo para un enemigo
  di no al spam, no a la guerra,no al PP
  espero que te guste, si no es asi dimelo
  este primer envio es gratis,no temas
  esto no es solo producto de la ilusion
  estos envios no vulneran la LSCI ni la SGAE
  mensajes entre grupos de jovenes
  ni si ni no si no todo lo contrario
  no te olvides de pasarme los canticos
  puedes recoger mas informacion en yax.com
  recuerda pasar esto a un amigo u enemigo...
  recuerda que no todo el EMail es Spam
  reenvialo a todos los amigos de la guerra
  sacado de www.masqueocio.net
  si a la musica, no a la guerra
  si el adjunto esta defectuoso reenviamelo
  si tienes algo interesante PASAMELO!!!
  si todo lo que recibes es tan bueno,,,
  sintonizanos ahora en 6.145MHz a las 22h
  spam SI guerra NO
  todo esto y mucho mas en coderz.net
  todos los envios que hacemos estan limpios
  usa el ActiveScan de Panda por si acaso
  visitanos en www.quefuerte.com
  www.tocamelos.net la pagina mas dinamica!
  y di NOOOOOOOO a la guerra
  y recuerda que en LinuXWorld te esperamos

Datos adjuntos: [uno de los siguientes archivos, de 22,648
bytes]

  __ania_.Zip
  _ainoa_.Zip
  _b_e_t_.Zip
  Amanece.Zip
  Amaralx.Zip
  Anamrfc.Zip
  Antra_x.Zip
  Aramisf.Zip
  Aznarof.Zip
  Bertins.Zip
  Borisxx.Zip
  Bustman.Zip
  Camarax.Zip
  Cardnas.Zip
  Carrsco.Zip
  Chenoax.Zip
  Clinton.Zip
  Cocacla.Zip
  Cocaina.Zip
  Confdnc.Zip
  Cotomtr.Zip
  Cronics.Zip
  Dbisbal.Zip
  Driller.Zip
  Edelpoz.Zip
  Emmacia.Zip
  Envidia.Zip
  Fabiert.Zip
  Flavioc.Zip
  Fotogrf.Zip
  Gablndo.Zip
  Galindo.Zip
  Gordita.Zip
  Grgbush.Zip
  Grhermn.Zip
  Htlglmr.Zip
  Hussein.Zip
  Inaudit.Zip
  Jenifer.Zip
  Jnfrope.Zip
  Jnlopez.Zip
  Joanten.Zip
  Jrge_gh.Zip
  Jvsarda.Zip
  K_i_k_o.Zip
  Kanalla.Zip
  Karmele.Zip
  Kartman.Zip
  Kiko_gh.Zip
  Laflaca.Zip
  Lerenda.Zip
  Lomasxx.Zip
  Loreena.Zip
  Lusolmo.Zip
  Marisas.Zip
  Matamrs.Zip
  Maximop.Zip
  Misiles.Zip
  Mondriz.Zip
  Mterelu.Zip
  Ne_nuco.Zip
  Noabrir.Zip
  Optubmy.Zip
  Ozoress.Zip
  Pepsicl.Zip
  Pne_grd.Zip
  Pradera.Zip
  Prstige.Zip
  Qmastda.Zip
  Ritalin.Zip
  Rociocm.Zip
  Ronaldo.Zip
  Rosalpz.Zip
  Sa__dam.Zip
  Sa_dam_.Zip
  Showflo.Zip
  Siestas.Zip
  Soniagh.Zip
  Soniagh.Zip
  Spidrmn.Zip
  St_park.Zip
  Sxlidad.Zip
  Tempran.Zip
  Tenorio.Zip
  Tombola.Zip
  Toreros.Zip
  Txiquix.Zip
  Urqiola.Zip
  Ventas2.Zip
  Zapater.Zip
  Zidanne.Zip

El gusano modifica las siguientes entradas en el registro
para autoejecutarse en cada reinicio:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  mIrcProTecTor  = [nombre del gusano]

  HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  mIrcProTecTor  = [nombre del gusano]

  HKCU\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
  mIrcProTecTor = [nombre del gusano]

Puede no crear todas estas entradas en algunos sistemas.

Para su uso interno, crea la siguiente entrada en el
registro:

  HKEY_LOCAL_MACHINE\SOFTWARE\XRF Solutions

Crea los siguientes archivos:

  C:\WINDOWS\Escritorio\C.EXE
  C:\Windows\System\PRGRM.ZIP
  C:\Windows\System\BASE64.XRF

- C.EXE es una copia del gusano, creada en el escritorio de
Windows.

- PRGRM.ZIP es el archivo que se envía por correo electrónico
con uno de los nombres de la lista anterior.

- BASE64.XRF contiene una copia codificada del virus en Base
64.

NOTA: En todos los casos, "C:\Windows" y "C:\Windows\System"
pueden variar de acuerdo al sistema operativo instalado (con
esos nombres por defecto en Windows 9x/ME, como "C:\WinNT",
"C:\WinNT\System32" en Windows NT/2000 y
"C:\Windows\System32" en Windows XP y Windows Server 2003).

El gusano se copia a si mismo en el menú de inicio de Windows
[*] con alguno de los siguientes nombres:

  Anti-Virus ActiveScan.exe
  Trucos de Windows.exe
  Norton Updates.exe

[*] NOTA: "C:\Windows\Menú Inicio\Programas\Inicio" en
Windows 95, 98 y Me. En Windows XP y 2000 es "C:\Documents
and Settings\[usuario]\Menú Inicio\Programas\Inicio" y en
Windows NT "C:\WinNT\Profiles\[usuario]\Menú
Inicio\Programas\Inicio". [Usuario] también puede ser [All
Users].

También se copia en la carpeta "Mis documentos" usando uno de
los siguientes nombres:

  Azafata.exe
  B30.exe
  Barcelona CF OnLine.exe
  BradPitt Home Page.exe
  Camaras ocultas.exe
  ConeJitas!!!.exe
  Cosas Indiscretas.exe
  Cronicas Marcianas On-Line.exe
  Desnudos gratis.exe
  el diario AS en internet.exe
  El Mundo del siglo XXI.exe
  Eminem.exe
  Erotismo en la Red.exe
  Ferrari_F50.exe
  Foros Hotel Glamour.exe
  fotos de famosos.exe
  Hotel Glamour en la red.exe
  In-fraganti.exe
  Irak in War!.exe
  la WEB de los chistes.exe
  LoMasDuro.exe
  MandraGora.exe
  Marca online.exe
  Mariah CareY fans.exe
  MatriX2 Trailers.exe
  Meneito.exe
  MicroSoft.exe
  Mirame!.exe
  MP3-DivX-Fotos GRATIS!!!.exe
  pagina oficial de GeorgeClooneY.exe
  pagina WEB Camela.exe
  Pagina Web de Boris.exe
  Pamela Anderson unoficial page.exe
  PlayBoY.exe
  PlayStation3.exe
  Real Madrid en internet.exe
  Tatiana_Veronica.exe
  Tutoriales de Programacion.exe
  TvInteligente.exe
  U52.exe
  WEB del Partido Popular.exe


* Reparación manual

* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  C:\WINDOWS\Escritorio\C.EXE
  C:\Windows\System\PRGRM.ZIP
  C:\Windows\System\BASE64.XRF

Y estos archivos en algunas de estas carpetas:
"C:\Windows\Menú Inicio\Programas\Inicio" en Windows 95, 98 y
Me. En Windows XP y 2000 es "C:\Documents and
Settings\[usuario]\Menú Inicio\Programas\Inicio" y en Windows
NT "C:\WinNT\Profiles\[usuario]\Menú
Inicio\Programas\Inicio". [Usuario] también puede ser [All
Users].

  Anti-Virus ActiveScan.exe
  Trucos de Windows.exe
  Norton Updates.exe

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".

Borre también los mensajes electrónicos similares al
descripto antes.


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  mIrcProTecTor

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

5. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  mIrcProTecTor

6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Windows
  \CurrentVersion
  \RunServicesOnce

7. Pinche en la carpeta "RunServicesOnce" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la
siguiente entrada:

  mIrcProTecTor

8. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \XRF Solutions

9. Pinche en la carpeta "XRF Solutions" y bórrela.

10. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

11. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

3 - W32/Vote.E. Borra archivos con extensión .EXE y .SCR
_____________________________________________________________

http://www.vsantivirus.com/vote-e.htm

Nombre: W32/Vote.E
Tipo: Gusano de Internet
Alias: W32.Vote.E@mm
Fecha: 20/may/03
Plataforma: Windows 32-bit
Tamaño: 118,784 bytes

Este gusano se envía en forma masiva utilizando el Microsoft
Outlook y Outlook Express. Los destinatarios son todos los
contactos de la libreta de direcciones de dichos programas.

Está escrito en Microsoft Visual Basic y requiere las
librerías correspondientes para funcionar.

Cuando se ejecuta, también intentará sobrescribir y borrar
numerosos archivos del sistema infectado. En caso de que ello
suceda, la recuperación deberá hacerse desde un respaldo
completo limpio, o reinstalando Windows.

El mensaje, con dos adjuntos, presenta estas características:

  Asunto: [nombre destinatario], [mensaje al azar]
  Datos adjuntos: USA.VS.IRAQ.scr, Plug-In_EXT.dll

  Texto:
  [nombre destinatario], THE WAR IS NOT A JOKE !...
  THERE IS ONE BUILDING UP RIGHT NOW. Let's Unite In
  This Horrible Kaos. ...
  Fight With Us....!!! ...And Let Us Remember Those
  Lost Souls !
  WE COUNT ON YOU !
  Greetings,
  World War Veterans.
  PS- See Attachments For War Info.

Donde [nombre destinatario] es lo que está antes de la arroba
en la primera parte de la dirección de correo de la víctima a
la que se manda el mensaje. De esta forma, el mensaje parece
estar personalizado.

Cuando el supuesto protector de pantalla (.SCR) es ejecutado,
el gusano se copia en la carpeta Windows:

  C:\Windows\WTC32.scr
  C:\Windows\Notepad.exe
  C:\Autorun.com

El archivo Notepad.exe sobrescribe al verdadero bloc de notas
de Windows.

Cambia los siguientes valores en el registro de Windows:

  HKLM\Software\Microsoft\Windows NT\CurrentVersion
  RegisteredOwner = YOU ARE A VICTIM OF THE
  RegisteredOrganization = WORLD TRADE CENTER
  ProductName = WtC-WoRm-LaMeR

Agrega los siguientes valores para autoejecutarse al
reiniciarse Windows, y para cambiar la página de inicio del
Internet Explorer:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  W32Tc = c:\windows\WTC32.scr

  HKCU\Software\Microsoft\Internet Explorer\Main
  Start Page = c:\windows\WTC32.scr

Luego, el gusano busca en la computadora infectada archivos
con las siguientes extensiones:

  .exe
  .scr

Todo archivo encontrado es suplantado por su propio código.
Esto hará que la mayoría de los programas, incluido Windows,
dejen de funcionar correctamente.

Luego se autoenvía a todos los contactos de la libreta de
direcciones de Windows (.WAB), en mensajes como el ya visto.

Agrega el siguiente valor al registro, como marca de envío:

  HKCU\Software\Microsoft\Windows\CurrentVersion
  WtcSnd = 1

El gusano también crea múltiples copias de si mismo en las
siguientes carpetas:

  C:\Windows\System32
  C:\Windows

Los nombres tienen el siguiente formato:

  BkUp#####.exe

Donde los signos ##### representan 5 dígitos al azar.

Crea un script para el programa mIRC, y lo usa para
propagarse por los canales de chat.

  C:\Program Files\mIRC\Script.ini

Si el mIRC no está instalado, o lo está en otra ubicación,
esto no funciona adecuadamente.


* Reparación manual

* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados

Nota: Los archivos sobrescritos deberán ser reinstalados o
copiados de un respaldo anterior. Sin embargo, es muy posible
se deba reinstalar todo el sistema operativo. Sugerimos que
se llame a un servicio técnico especializado para realizar
estas tareas si no desea arriesgarse a perder información
valiosa de su computadora.


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  C:\Windows\WTC32.scr
  C:\Windows\Notepad.exe
  C:\Autorun.com

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".

Borre también los mensajes electrónicos similares al
descripto antes.


* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \SOFTWARE
  \Microsoft
  \Windows
  \CurrentVersion
  \Run

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre la siguiente
entrada:

  W32Tc

4. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_LOCAL_MACHINE
  \Software
  \Microsoft
  \Windows NT
  \CurrentVersion

5. Pinche en la carpeta "CurrentVersion" y en el panel de la
derecha, cambie los siguientes valores:

  RegisteredOwner = YOU ARE A VICTIM OF THE
  RegisteredOrganization = WORLD TRADE CENTER
  ProductName = WtC-WoRm-LaMeR

Por los suyos:

  RegisteredOwner = [su nombre]
  RegisteredOrganization = [vacío]
  ProductName = [versión de Windows, por ej: Windows 98]

6. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Microsoft
  \Internet Explorer
  \Main

7. Pinche en la carpeta "Main" y en el panel de la derecha,
bajo la columna "Nombre", busque la siguiente entrada:

  Start Page

8. Pinche en "Start Page" y modifique el valor
"c:\windows\system32\news.htm" por el valor "about:blank".

9. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Cómo recuperar NOTEPAD.EXE

En Windows 98:

1. Desde Inicio, Ejecutar, escriba SFC y pulse Enter.

2. Marque "Extraer un archivo del disco de instalación"

3. En la ventana "Especifique el archivo del sistema que
desea restaurar", escriba el nombre del archivo a restaurar:

  NOTEPAD.EXE

4. Pinche en "Iniciar".

5. En "Restaurar de" escriba el camino completo a los
archivos de instalación de Windows (en el CD, generalmente es
D:\WIN98, si la unidad de CD fuera la D:, de lo contrario
busque su ubicación en el disco duro, donde se suelen copiar
antes de una instalación).

6. En "Guardar archivo en" asegúrese de tener "C:\WINDOWS"
(sin las comillas).

7. Pinche en "Aceptar".

8. Confirme la carpeta para copias de seguridad y pinche
nuevamente en "Aceptar" (si no existe, tal vez se genere
ahora esta carpeta, generalmente: "C:\WINDOWS\Helpdesk\SFC").

En Windows Me:

1. Desde Inicio, Ejecutar, escriba MSCONFIG y pulse Enter.

2. Pinche en el botón "Extraer archivo"

3. En "Especifique el nombre del archivo que desea restaurar"
escriba el nombre del archivo a restaurar:

  NOTEPAD.EXE

4. Pinche en "Iniciar".

5. En "Restaurar de" escriba el camino completo a los
archivos de instalación de Windows (en el CD, generalmente es
D:\WIN9X, si la unidad de CD fuera la D:, de lo contrario
busque su ubicación en el disco duro, donde se suelen copiar
antes de una instalación).

6. En "Guardar archivo en" asegúrese de tener "C:\WINDOWS"
(sin las comillas).

7. Pinche en "Aceptar".

8. Confirme la carpeta para copias de seguridad y pinche
nuevamente en "Aceptar" (si no existe, tal vez se genere
ahora esta carpeta, generalmente:
"C:\WINDOWS\MSConfigs\Backups").


* Información adicional

* El IRC y los virus

Se recomienda precaución al recibir archivos a través de los
canales de IRC. Sólo acepte archivos que usted ha pedido,
pero aún así, jamás los abra o ejecute sin revisarlos antes
con dos o tres antivirus actualizados.

Jamás acepte archivos SCRIPT a través del IRC. Pueden generar
respuestas automáticas con intenciones maliciosas.

En el caso del mIRC, mantenga deshabilitadas en su
configuración, funciones como "send" o "get" y comandos como
"/run" y "/dll". Si su software soporta cambiar la
configuración de "DCC" para transferencia de archivos,
selecciónelo para que se le pregunte siempre o para que
directamente se ignoren los pedidos de envío o recepción de
éstos.

Vea también:

Los virus y el IRC (por Ignacio M. Sbampato)
http://www.vsantivirus.com/sbam-virus-irc.htm


* Cambiar la página de inicio del Internet Explorer

Cambie la página de inicio del Internet Explorer desde
Herramientas, Opciones de Internet, General, Página de
inicio, por una de su preferencia. O navegue hacia una página
de su agrado, pinche en Herramientas, Opciones de Internet,
General, y finalmente pinche en "Usar actual".


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

4 - W32/Shynet.A. Se propaga vía KaZaa
_____________________________________________________________

http://www.vsantivirus.com/shynet-a.htm

Nombre: W32/Shynet.A
Tipo: Gusano de Internet (P2P)
Alias: W32.HLLW.Shynet, Win32/Shynet.A, I-Worm.Shynet
Fecha: 21/may/03
Tamaño: 12,800 bytes
Plataforma: Windows 32-bit

Este gusano se propaga a través de la red de archivos
compartidos KaZaa. Posee un error en su código, que hace que
solo se ejecute si el nombre del archivo es "Regstr.exe".

Escrito en Microsoft Visual Basic y comprimido con la
utilidad UPX, se requieren las respectivas librerías para su
ejecución en sistemas Windows que no las posean.

El gusano modifica o crea las siguientes entradas en el
registro:

  HKEY_CURRENT_USER\Software\Kazaa\Transfer
  ConcurrentUploads = "0"
  UploadBandwidth = "0"

  HKEY_CURRENT_USER\Software\Kazaa\LocalContent
  DisableSharing = "0"
  Dir0 = [camino a la ubicación del gusano]\Cmd32

Luego crea la siguiente carpeta:

  [camino a la ubicación del gusano]\Cmd32

Copia el siguiente archivo:

 [camino a la ubicación del gusano]\Regstr.exe

En la carpeta [camino a la ubicación del gusano]\Cmd32\ con
los siguientes nombres:

  Acrobat Reader WORKING crack.exe
  Ad aware full WORKING.exe
  Age of Empires 2 WORKING crack.exe
  amazing sex strip game.exe
  AquaNox2 WORKING crack.exe
  BabeFest 2003 ScreenSaver 1.6.exe
  Battlefield 1942 WORKING keygen.exe
  Battlefield1942 WORKING crack.exe
  Black and white WORKING crack.exe
  Black Hawk Down WORKING crack.exe
  Business Card Designer Plus 7.91.exe
  C&C Generals WORKING Crack.exe
  Cable internet auto WORKING uncapper.exe
  Devastation WORKING crack.exe
  Diablo 2 WORKING crack.exe
  Download Accelerator Plus 6.4.exe
  Download Accelerator Plus working.exe
  DVD Copy Plus v5.1.exe
  FIFA 2003 WORKING crack.exe
  Final Fantasy VII XP Patch 2.0.exe
  Flash Mx WORKING crack.exe
  Flight Simulator 2002 WORKING crack.exe
  Free Ram XP Pro 2.0.exe
  Getright 5 WORKING keygen v2.exe
  Getright All Versions WORKING keygen.exe
  Ghost recon WORKING crack.exe
  Global DiVX Player 3.3.exe
  GTA 3 WORKING crack.exe
  Hitman 2 no cd WORKING crack v2.exe
  Hot Babes XXX WORKING Screen Saver v2.exe
  ICQ Lite working.exe
  Internet Speedup.exe
  KaZaa cheater WORKING.exe
  Kazaa hack 3.6 WORKING.exe
  Kazaa Lite cheater WORKING.exe
  Kazaa Lite New WORKING.exe
  Kazaa speedup 3.6.exe
  Lesbian screensaver.exe
  Links 2003 Golf game WORKING crack.exe
  Mafia WORKING Crack.exe
  Master of Orion 3 crack WORKING.exe
  Matrix WORKING Screensaver.exe
  Metal Gear Solid 2 WORKING crack.exe
  Mirc WORKING keygen.exe
  MVP Baseball 2003 WORKING crack.exe
  Need for speed 4 WORKING crack.exe
  Need for speed 6 WORKING crack.exe
  NFS 6 WORKING crack.exe
  NHL 2003 WORKING crack.exe
  NOLF WORKING crack.exe
  Paltalk 5.04b.exe
  pamela screensaver.exe
  paradise 2 hentai anime.exe
  Paradise 2 WORKING.exe
  Paradise Heights WORKING.exe
  Popup stopper 3.6.exe
  Praetorians WORKING.exe
  Quicktime 6 Pro WORKING keygen.exe
  Quicktime Pro WORKING crack.exe
  Raven Shield WORKING crack.exe
  Serials 2003 v9.0 WORKING full.exe
  Splinter Cell WORKING crack.exe
  Starcraft WORKING crack.exe
  System optimizer PRO WORKING.exe
  The Sims WORKING crack.exe
  Tiger Woods 2003 WORKING crack.exe
  Trillian Pro All Versions WORKING keygen.exe
  Trillian PRO working.exe
  TweakXP WORKING keygen.exe
  Unreal II The Awakening WORKING.exe
  Unreal2 WORKING bloodpatch v2.exe
  UT2003 no cd crack v2.exe
  UT2003 WORKING keygen v2.exe
  VirtuaGirl Duo - Naughty Games.exe
  VirtuaGirl Estelle - WORKING Sexy Vamp_full.exe
  VirtuaGirl Victoria-TEENAGE WORKING GIRL_full.exe
  Virtual Girl All Girls WORKING.exe
  virtual girl full WORKING.exe
  virtual girl sasch_full WORKING.exe
  virtual girl WORKING.exe
  Warcraft 3 WORKING crack.exe
  Warcraft III WORKING crack.exe
  Windowblinds all versions crack.exe
  Winzip 9.0b.exe
  Winzip WORKING keygen.exe

Todos los archivos son creados con un tamaño mayor que el que
realmente posee el código del gusano, en un intento de pasar
desapercibido. Este tamaño es variable.


* Reparación manual

* Deshabilitar las carpetas compartidas de KaZaa

Se recomienda deshabilitar las carpetas compartidas de este
programa, hasta haber quitado el gusano del sistema, para
prevenir su propagación.

Para ello, proceda así:

1. Ejecute KaZaa.

2. Seleccione en la barra del menú la opción: "Tools" >
"Options".

3. Deshabilite las carpetas compartidas (Shared Kazaa
folders) bajo la lengüeta "Traffic".

4. Pinche en "Aceptar", etc.


* Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados


* Borrado manual de los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre los
siguientes archivos:

  [camino a la ubicación del gusano]\Regstr.exe

También borre la carpeta "Cmd32" y su contenido:

  [camino a la ubicación del gusano]\Cmd32

Pinche con el botón derecho sobre el icono de la "Papelera de
reciclaje" en el escritorio, y seleccione "Vaciar la papelera
de reciclaje".

* Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Kazaa
  \Transfer

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:

  ConcurrentUploads
  UploadBandwidth

2. En el panel izquierdo del editor, pinche en el signo "+"
hasta abrir la siguiente rama:

  HKEY_CURRENT_USER
  \Software
  \Kazaa
  \LocalContent

3. Pinche en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:

  DisableSharing
  Dir0

4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.

5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).


* Información adicional

* Habilitando la protección antivirus en KaZaa

Desde la versión 2.0, KaZaa ofrece la opción de utilizar un
software antivirus incorporado, con la intención de proteger
a sus usuarios de la proliferación de gusanos que utilizan
este tipo de programas.

Habilitando la protección antivirus en KaZaa
http://www.vsantivirus.com/kazaa-antivirus.htm


* Sobre las redes de intercambio de archivos

Si usted utiliza algún software de intercambio de archivos
entre usuarios (P2P), debe ser estricto para revisar con dos
o más antivirus actualizados, cualquier clase de archivo
descargado desde estas redes antes de ejecutarlo o abrirlo en
su sistema.

En el caso que el programa incorpore alguna protección
antivirus (como KaZaa), habilitarla es una opción aconsejada,
pero los riesgos de seguridad en el intercambio de archivos
siempre estarán presentes, por lo que se deben tener en
cuenta las mismas precauciones utilizadas con cualquier otro
medio de ingreso de información a nuestra computadora (correo
electrónico, descargas de programas desde sitios de Internet,
etc.).

De cualquier modo, recuerde que la instalación de este tipo
de programas, puede terminar ocasionando graves problemas en
la estabilidad del sistema operativo.

Debido a los riesgos de seguridad que implica, se desaconseja
totalmente su uso en ambientes empresariales, donde además es
muy notorio e improductivo el ancho de banda consumido por el
programa.


* Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
"Herramientas" (Windows Me/2000/XP), y pinche en "Opciones" u
"Opciones de carpetas".

3. Seleccione la lengüeta "Ver".

4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.

En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
los archivos".

En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
MARQUE "Mostrar todos los archivos y carpetas ocultos" y
DESMARQUE "Ocultar archivos protegidos del sistema
operativo".

6. Pinche en "Aplicar" y en "Aceptar".


* Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm


(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________

Pautas generales para mantenerse alejado de los virus
_____________________________________________________________

Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:

1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones
son diarias (AVP, Panda y otros) o al menos semanales. No
existen los "virus demasiados nuevos y sin antídotos", la
reacción de las casas de antivirus es inmediata en todos los
casos. Pero mejor pregúntese, si la suya también lo es a la
hora de actualizarse.

2) No abrir ningún mensaje ni archivo recibido a través del
correo  electrónico de fuentes desconocidas o muy poco
conocidas. En el caso de personas conocidas, se deben
igualmente tomar las precauciones correspondientes.
Asegurarse con esa persona del envío ("Melissa" y otros
pueden ser enviados por conocidos que ignoran estar mandando
el virus en sus mensajes), y nunca ejecutarlos, sino
guardarlos en una carpeta temporal y pasarle a esa carpeta
dos o tres antivirus actualizados antes de tomar la opción de
ejecutarlos (.EXE) o abrirlos (.DOC, .RTF, etc.). Pero ante
cualquier duda, simplemente se debe optar por borrar el
mensaje (y archivos adjuntos). Como se dice vulgarmente, "la
confianza mata al hombre", en este caso a la PC.

3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.

4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________

Sobre este boletín
_____________________________________________________________

La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.

Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.

Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.-
_____________________________________________________________

Visite diariamente nuestra página. Puede bajar de allí las
versiones de evaluación actualizadas de los antivirus más
usados o que consideramos por nuestra experiencia más
confiables. No mantenemos ninguna relación comercial con
ninguna empresa productora de antivirus. El criterio de
selección solo pasa por nuestra experiencia diaria con
usuarios y clientes, a los que asesoramos y damos servicio
técnico.
_____________________________________________________________

Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:

jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________

VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________

Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja

También puede enviar un mensaje vacío a estas direcciones:

Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________

VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________

VSantivirus No. 1049 Año 7, Jueves 22 de mayo de 2003



 


Sitio creado y diseñado por Video Soft
© 1996-2008

VSAntivirus y VSAyuda son servicios gratuitos de Video Soft Computación
Bergalli 462, Maldonado - Uruguay - Tel. 598 (42) 22 29 35