|
Mostrando mensaje 935
|
|
< Anterior | Siguiente >
|
|
|
| Asunto: | VSantivirus No. 1884 Año 9, sábado 3 de setiembre de 2005 | | Fecha: | Sabado, 3 de Septiembre, 2005 11:21:41 (-0300) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1884 Año 9, sábado 3 de setiembre de 2005
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Los 10 virus más detectados por Virus Radar on-line
2 - TrojanDownloader.Small.BJY. Descarga otro troyano
3 - StartPage.AAM. Crea enlaces a sitios pornográficos
4 - Anker.P. Se propaga por email, deshabilita DAP
_____________________________________________________________
1 - Los 10 virus más detectados por Virus Radar on-line
_____________________________________________________________
http://www.vsantivirus.com/top10-virusradar.htm
Los 10 virus más detectados por Virus Radar on-line
Por Enciclopedia Virus (*)
http://www.enciclopediavirus.com/
En agosto, y por cuarto mes consecutivo, el phishing continúa
en el primer puesto en el ranking del servicio de
estadísticas sobre amenazas informáticos de la empresa Eset,
el cual muestra los virus de mayor propagación a través del
correo electrónico.
El HTML/Phishing.gen se mantiene en el primer puesto del
ranking de las diez amenazas informáticas de mayor
propagación del pasado mes, según las detecciones realizadas
por el servicio Virus Radar on-line de la empresa Eset
(NOD32). No obstante ello, la cantidad de mensajes detectados
con este malware, ha disminuido considerablemente. De una
cifra de más de 4 millones y medio del mes de julio, en
agosto fueron registrados "apenas" 700 mil mensajes.
Se les denomina phishing a aquellos mensajes falsificados con
la intención de engañar a usuarios crédulos, para que revelen
sus números de tarjetas de crédito, den información de sus
depósitos de cuentas bancarias o cualquier otro tipo de
detalles personales. Quienes caen en esta trampa pueden
sufrir daños mucho más graves que simples problemas con el
ordenador, como la pérdida total o parcial del dinero de su
cuenta bancaria o de su tarjeta de crédito.
"Virus radar on-line" permite monitorear y analizar
estadísticamente las infiltraciones que se reproducen a
través del correo electrónico, basándose en las detecciones
del antivirus NOD32, el cual está instalado en distintos
proveedores de Internet que participan del proyecto,
alrededor del mundo. Utilizando estas estadísticas es
posible, entre otras cosas, conocer el crecimiento de las
epidemias de nuevos virus, así como su ciclo de vida.
Todos los meses, Virus Radar publica un resumen de los diez
virus más detectados del mes anterior, lo que permite
observar cuales han sido las amenazas que alcanzaron el mayor
nivel de propagación.
* TOP 10 agosto 2005 de Virus Radar:
(Nombre - Cantidad de detecciones)
1. HTML/Phishing.gen ... 694.313
2. Win32/Netsky.Q ...... 583.508
3. Win32/Bagle.BI ...... 458.956
4. Win32/Zafi.B ........ 136.608
5. Win32/Netsky.D ...... 124.959
6. Win32/Netsky.Z ...... 76.098
7. Win32/Netsky.B ...... 60.994
8. Win32/Netsky.C ...... 59.669
9. Win32/Mytob.DJ ...... 40.479
10. Win32/Netsky.N ...... 33.654
Como ya es habitual, el Netsky sigue siendo el gusano que más
frecuenta las posiciones principales. En la segunda posición
al igual que los meses anteriores, se encuentra el
Win32/Nestky.Q con más de 500 mil muestras detectadas. Se
trata de un gusano capaz de reproducirse por correo
electrónico, además de redes de intercambio de archivos (P2P)
y de recursos compartidos por el ordenador afectado.
En la tercera posición se encuentra el Win32/Bagle.BI.
Surgido a fines de junio de 2005, alcanzó altos niveles de
propagación en agosto, gracias a que el 12 de dicho mes fue
enviado masivamente en forma de spam, llegando a registrarse
en un solo día, más de 250 mil correos infectados.
La familia Netsky ocupa 6 de los 10 puestos del ranking. En
el quinto lugar se encuentra el Netsky.D con casi 125 mil
detecciones. De la sexta a la octava posición, encontramos
las variantes Z, B y C, respectivamente, mientras en el
puesto 10 se ubica la variante N del gusano.
En la cuarta posición vemos al Win32/Zafi.B, que también
incrementó su propagación durante el último mes, siendo
además el malware de mayor propagación del pasado año. El
aumento en las detecciones, seguramente se debió a un envío
masivo en forma de spam, de forma premeditada.
En el noveno puesto, se encuentra el Win32/Mytob.DJ, una de
las muchas variantes del Mytob, surgida en este caso a
principios del mes de junio, y que mostró una gran
propagación durante todo agosto para posicionarse como el
virus de mayor propagación de la familia Mytob.
Los virus que fueron categorizados con alto grado de
propagación fueron el HTML/Phishing.gen, y el Netsky.Q (ya
que el Bagle.BI alcanzó estos niveles sólo durante unos pocos
días del mes). Ambos superan ampliamente a los otros malwares
en el número total de detecciones.
La forma de propagación más utilizada por los virus, sigue
siendo el correo electrónico, confirmado esto por el hecho de
que nueve de los diez ocupantes del ranking de VirusRadar son
gusanos que se distribuyen de dicha manera. Esto es una
constante que se mantiene en los últimos meses.
De todos modos, son innumerables los distintos tipos de
gusanos que se generan casi diariamente para intentar engañar
a los usuarios.
Por esto, es primordial que los usuarios se mantengan atentos
a los mensajes de correo electrónico que reciben, así como
tampoco deben abrir archivos adjuntos no solicitados, además
de utilizar un antivirus actualizado y con capacidad de
detección heurística que le permitan contar con una mejor
protección.
* Enlaces relacionados:
VirusRadar.com
http://www.virusradar.com/index_esn.html
(*) Este artículo, original de Enciclopedia Virus
http://www.enciclopediavirus.com, es publicado en
VSAntivirus.com con la respectiva autorización. Los derechos
de republicación para su uso en otro medio, deberán
solicitarse en
http://www.enciclopediavirus.com/contacto/index.php
Artículo original:
www.enciclopediavirus.com/noticias/verNoticia.php?id=579
Video Soft, empresa creadora del sitio VSAntivirus,
representa de forma exclusiva en Uruguay al antivirus NOD32
(marca registrada de Eset). Más información:
http://www.nod32.com.uy/
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - TrojanDownloader.Small.BJY. Descarga otro troyano
_____________________________________________________________
http://www.vsantivirus.com/trojandownloader-small-bjy.htm
Nombre: TrojanDownloader.Small.BJY
Nombre NOD32: Win32/TrojanDownloader.Small.BJY
Tipo: Caballo de Troya
Alias: TrojanDownloader.Small.BJY,
BehavesLike:Trojan.Downloader, Downloader.Generic.DPA,
Heuristic/Trojan.Downloader, Troj/Small-BJY,
Trojan.Downloader.Small.Bjy, Trojan-
Downloader.Win32.Small.bjy, W32/Downloader, W32/Small.BJY-
dldr, Win32/TrojanDownloader.Small.BJY
Fecha: 2/set/05
Plataforma: Windows 32-bit
Tamaño: 6,144 bytes (UPX)
Caballo de Troya que puede llegar a nuestro PC en forma de
spam, al ser copiado manualmente en el sistema, o al ser
descargado intencionalmente o mediante engaños de algún sitio
malicioso, o de redes de intercambio de archivos P2P.
Ha creado cierta relevancia el hecho de que utiliza entre
otros, el nombre de VIDEO_KATRINA.EXE como anzuelo para hacer
que un usuario desprevenido haga clic sobre él, y lo ejecute
pensando se tratan de imágenes del huracán Katrina que azotó
la zona del golfo de México en estos días.
Cuando se ejecuta, crea el siguiente archivo:
\TEMP\svchst.exe
NOTA: La carpeta TEMP está ubicada en "c:\windows\temp",
"c:\winnt\temp", o "c:\documents and settings\[usuario]\local
settings\temp", de acuerdo al sistema operativo.
Luego, intenta descargar el siguiente archivo de un sitio de
Internet:
http:://?????logic.net/tro/useful.exe
Dicho archivo es copiado en la siguiente ubicación y luego
ejecutado:
\TEMP\svchst.exe
Este segundo archivo (que se copia con el mismo nombre del
original, sobrescribiéndolo), es detectado como
Win32/StartPage.AAM por NOD32.
El troyano también intenta conectarse a la siguiente
dirección, presuntamente para activar un contador de
infecciones:
http:://?????logic.net/traffic/down.php
* Relacionados:
StartPage.AAM. Crea enlaces a sitios pornográficos
http://www.vsantivirus.com/startpage-aam.htm
* Reparación manual
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
4. Borre todos los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
* Información adicional
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - StartPage.AAM. Crea enlaces a sitios pornográficos
_____________________________________________________________
http://www.vsantivirus.com/startpage-aam.htm
Nombre: StartPage.AAM
Nombre NOD32: StartPage.AAM
Tipo: Caballo de Troya
Alias: StartPage.AAM, Adware/Startpage.AGR,
BehavesLike:Trojan.StartPage, TR/StartPage.abj.1,
Troj/StartPa-HH, Trojan.StartPage.922, Trojan.Startpage.Abj,
Trojan.Win32.StartPage.abj, W32/Malware, Win32/StartPage.AAM,
Win32/StartPage.Tengb!Trojan
Fecha: 2/set/05
Plataforma: Windows 32-bit
Tamaño: 62,464 bytes (UPX)
Caballo de Troya que puede ser descargado y ejecutado por el
troyano que NOD32 detecta como
Win32/TrojanDownloader.Small.BJY.
También podría ser enviado en forma de spam, copiado
manualmente en el sistema, o ser descargado intencionalmente
o mediante engaños de algún sitio malicioso, o de redes de
intercambio de archivos P2P.
Puede crear enlaces a sitios pornográficos, además de
modificar la página de inicio del Internet Explorer.
Puede copiarse en la siguiente ubicación:
\TEMP\svchst.exe
NOTA: La carpeta TEMP está ubicada en "c:\windows\temp",
"c:\winnt\temp", o "c:\documents and settings\[usuario]\local
settings\temp", de acuerdo al sistema operativo.
Cuando se ejecuta, crea los siguientes archivos:
C:\WINDOWS\SYSTEM32\svchst.exe
[escritorio]\MATURE FREE VIDEO&PICS.url
[escritorio]\SexLions - free pics.url
[escritorio]\SEX Childrens Porno!!!
NOTA: "c:\windows\system32" puede variar de acuerdo al
sistema operativo instalado (con ese nombre por defecto en
Windows XP y Windows Server 2003, como "c:\winnt\system32" en
Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).
La carpeta [escritorio], tiene una de las siguientes
ubicaciones:
* Windows XP, 2000 español:
c:\documents and settings\all users\escritorio
c:\documents and settings\[nombre usuario]\escritorio
* Windows XP, 2000 inglés:
c:\documents and settings\all users\desktop
c:\documents and settings\[nombre usuario]\desktop
* Windows 95, 98, Me español:
c:\windows\all users\escritorio
c:\windows\escritorio
c:\windows\profiles\[nombre usuario]\escritorio
* Windows 95, 98, Me inglés:
c:\windows\all users\desktop
c:\windows\desktop
c:\windows\profiles\[nombre usuario]\desktop
El troyano también crea las siguientes entradas en el
registro, la primera para autoejecutarse en cada reinicio de
Windows, y la segunda para cambiar la página de inicio del
Internet Explorer:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
useful-soft = "C:\WINDOWS\SYSTEM32\svchst.exe"
HKCU\Software\Microsoft\Internet Explorer\Main
Start Page = "http:://teen??.com/"
* Relacionados:
TrojanDownloader.Small.BJY. Descarga otro troyano
http://www.vsantivirus.com/trojandownloader-small-bjy.htm
* Reparación manual
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
4. Borre todos los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".
4. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de
"temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse
CTRL+E (o seleccione desde el menú "Edición", la opción
"Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo,
incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo,
reinicie Windows en modo a prueba de fallos, como se indica
en el siguiente artículo, y repita todos los pasos
anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
* Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar
archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
* Procedimiento para restaurar página de inicio y página de
búsqueda en Internet Explorer
1. Cierre todas las ventanas del Internet Explorer abiertas
2. Seleccione "Mi PC", "Panel de control".
3. Haga clic en el icono "Opciones de Internet".
4. Seleccione la lengüeta "Programas".
5. Haga clic en el botón "Restablecer configuración Web"
6. Asegúrese de tener tildada la opción "Restablecer también
la página inicio" y seleccione el botón SI.
7. Haga clic en "Aceptar".
* Cambiar la página de inicio del Internet Explorer
Cambie la página de inicio del Internet Explorer desde
Herramientas, Opciones de Internet, General, Página de
inicio, por una de su preferencia (o haga clic en "Página en
blanco"). O navegue hacia una página de su agrado, haga clic
en Herramientas, Opciones de Internet, General, y finalmente
haga clic en "Usar actual".
* Cambiar las páginas de búsqueda del Internet Explorer
1. Inicie el Internet Explorer.
2. Haga clic en el botón "Búsqueda" de la barra de
herramientas.
3. En el panel que se despliega (Nuevo, Siguiente,
Personalizar), seleccione "Personalizar".
4. Asegúrese de marcar "Utilizar el asistente de búsqueda"
(Use Search Assistant).
5. Haga clic en el botón "Reiniciar" (Reset).
6. Haga clic en el botón "Configuración de Autosearch"
(Autosearch Settings).
7. Elija un proveedor de búsquedas en el menú (Search
Provider).
8. Seleccione "Aceptar" hasta salir de todas las opciones.
* Información adicional
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en
'Opciones' u 'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Haga clic en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - Anker.P. Se propaga por email, deshabilita DAP
_____________________________________________________________
http://www.vsantivirus.com/anker-p.htm
Nombre: Anker.P
Nombre NOD32: Win32/Anker.P
Tipo: Gusano de Internet
Alias: Anker.P, Win32/Anker.P, WORM_AHKER.J
Fecha: 2/set/05
Plataforma: Windows 32-bit
Tamaño: 15,872 bytes (UPX)
Este gusano se propaga por correo electrónico a todas las
direcciones recolectadas de la carpeta de archivos temporales
de Internet en el equipo infectado. También puede descargar
un determiando archivo desde un sitio específico, además de
finalizar la ejecución de una popular herramienta de
descargas.
Para enviarse por e-mail, utiliza los siguientes mensajes:
Asunto: Returned mail
De: peter_parker @ hotmail.com
Texto del mensaje:
sendmail daemon reported:
Error #804 occured during SMTP session. Partial message has
been received.
Datos adjuntos: Message.Zip
Asunto: Delivery Error
De: mariah_hillary @ aol.com
Texto del mensaje:
Mail transaction failed. Partial message is available.
Datos adjuntos: Message.Zip
Asunto: Status
De: johnloke @ msn.uk
Texto del mensaje:
The message contains Unicode characters and [has been sent
as a binary attachment.
Datos adjuntos: Message.Zip
Asunto: Server Report
De: bazzi @ microsoft.com
Texto del mensaje:
The message contains MIME-encoded graphics and has been
sent as a binary attachment.
Datos adjuntos: Message.Zip
Asunto: Mail Transaction Failed
De: sarah_alia @ yahoo.com
Texto del mensaje:
The message cannot be represented in 7-bit ASCII encoding
and has been sent as a binary attachment.
Datos adjuntos: Message.Zip
Asunto: Mail Delivery System
De: seniormanager @ byblos.com
Texto del mensaje:
Your credit card was charged for $500 USD. For additional
information see the attachment.
Datos adjuntos: Message.Zip
Asunto: Do not reply to this email!
De: michel_bado @ gmail.com
Texto del mensaje:
ESMTP [Secure Mail System #334]: Secure message is
attached.
Datos adjuntos: Message.Zip
Asunto: Error
De: otacon @ konami.jp
Texto del mensaje:
Encrypted message is available.
Datos adjuntos: Message.Zip
Asunto: FWD:Hello
De: majortom @ fbi.gov
Texto del mensaje:
You have visited illegal websites!!
I have a big list of the websites you surfed.
Datos adjuntos: Message.Zip
Asunto: FWD:Hey
De: hilton_britgette @ ahker.lb
Texto del mensaje:
Bad Gateway: The message has been attached.
Datos adjuntos: Message.Zip
Asunto: There you go!
De: billy @ hacker.com
Texto del mensaje:
There is the password you requested!
Datos adjuntos: Message.Zip
Asunto: Password Cracked!
De: agent @ hacker.com
Texto del mensaje:
Hotmail Cracker Version 2.25 attached!
Datos adjuntos: Message.Zip
Cuando se ejecuta, el gusano se copia con el siguiente nombre
en la carpeta de Windows:
c:\windows\BAZZI.EXE
Crea la siguiente entrada en el registro para autoejecutarse
automáticamente en cada reinicio del sistema:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Microsoft AntiSpyware = "Bazzi.exe"
Para propagarse por correo electrónico, el gusano busca
direcciones en archivos con las siguientes extensiones,
dentro de la carpeta de archivos temporales de Internet:
.csv
.ctl
.dhtm
.dsp
.dsw
.eml
.fdb
.hlp
.imb
.imh
.imm
.ini
.jsp
.ldb
.ldif
.log
.mbx
.mda
.mdb
.mde
.mdw
.mdx
.mht
.ml
.mmf
.msg
.nab
.nch
.nfo
.nsf
.nws
.ods
.oft
.php
.phtm
.pmr
.pp
.rm
.xhtml
.xls
El gusano también intenta descargar de la siguiente
ubicación, el archivo MSWINSCK.OCX (Microsoft Winsock Control
DLL), un archivo normal usado por Windows para establecer una
conexión a Internet:
http:://www.????software.co.uk/Files0908/MSWINSCK.OCX
El gusano deshabilita la aplicación Download Accelerator Plus
(DAP).
También realiza un ataque de denegación de servicio (DoS),
enviando de forma constante, paquetes pings (PING flood
attack), al siguiente sitio:
http:://www.rohitab.com
* Reparación manual
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet,
así como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se
indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. IMPORTANTE: Tome nota del nombre de todos los archivos
detectados como infectados.
4. Borre todos los archivos detectados como infectados.
* Borrar manualmente archivos agregados por el virus
Desde el Explorador de Windows, localice y borre los archivos
detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera
de reciclaje" en el escritorio, y seleccione "Vaciar la
papelera de reciclaje".
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Policies
\Explorer
\DisallowRun
3. Haga clic en la última carpeta "DisallowRun", y en el
panel de la derecha, bajo la columna "Nombre", busque y borre
cualquier entradas que haga referencia a "DAP.exe".
4. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
5. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Datos", busque y borre toda entrada que haga
referencia a los archivos detectados en el punto 3 del ítem
"Antivirus".
6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
7. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Activar el cortafuegos de Windows XP (Internet Conexión
Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas
conexiones disponibles para conectarse a Internet, y en
"Conexión de Red de Area Local" y seleccione Propiedades en
cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi
equipo y mi red limitando o impidiendo el acceso a él desde
Internet" en todos los casos.
4. Seleccione Aceptar, etc.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u
'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción,
la herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados,
simplemente ejecutamos esos antivirus en su opción de
escaneo, sobre la carpeta que contenga los archivos a
revisar). Y por supuesto, de nada vale usar algún antivirus
si no lo mantenemos actualizado con los upgrades, updates o
add-ons correspondientes. Actualmente, las actualizaciones de
la mayoría de los fabricantes son diarias. No existen los
"virus demasiados nuevos y sin antídotos", la reacción de las
casas de antivirus es inmediata en todos los casos. Pero
mejor pregúntese, si la suya también lo es a la hora de
actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Ante cualquier duda, simplemente se debe optar
por borrar el mensaje (y archivos adjuntos). Como se dice
vulgarmente, "la confianza mata al hombre", en este caso a la
PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga
referencias de seriedad, o que no sean medianamente
conocidos. Y si se bajan archivos, proceder como los archivos
adjuntos. Copiarlos a una carpeta y revisarlos con dos o tres
antivirus actualizados antes de optar por ejecutarlos o
abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos
el permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo
a la política de Copyright adoptada por cada uno de ellos, y
su inclusión en nuestro boletín se rige por dichas políticas,
sin embargo, para su uso en otro medio, se deberá solicitar
la debida autorización.
_____________________________________________________________
Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.com.uy/
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
En memoria de mi amado padre (1914-2005)
_____________________________________________________________
VSantivirus No. 1884 Año 9, sábado 3 de setiembre de 2005
|