VSantivirus No. 1060 Año 7, Lunes 2 de junio de 2003
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
1 - Los virus más reportados en VSAntivirus (mayo 2003)
1 - Los virus más reportados en VSAntivirus (mayo 2003)
http://www.vsantivirus.com/virus-report-may-03.htm
Los virus más reportados en VSAntivirus (mayo 2003)
Por Jose Luis Lopez
Ya no resulta novedad encontrarse con el Klez encabezando
Y una vez más debemos afirmar algo que debería ser evidente.
Curiosamente, esta segunda variante del Sobig (por cierto, la
Sin embargo, ya tiene relevo. En las últimas horas del sábado
La otra, es que también figura en su código una fecha, en
De todos modos es curioso que el autor fije fechas de
Más allá de ello, el resto de las estadísticas no muestran
Hasta el próximo mes...
* El ranking de mayo de 2003
Estos son los datos obtenidos por VSAntivirus en el período
Total de mensajes monitoreados: 4.158
W32/Klez.H ................ 1002
* Cómo obtenemos estas estadísticas
Los datos de incidencia de virus reportados por Video Soft,
Se incluyen además de nuestras direcciones conocidas, un
Puede obtener más información de los virus aquí reportados en
(c) Video Soft - http://www.videosoft.net.uy
2 - Desbordamiento de búfer en Net Monitor (Shell32.dll)
http://www.vsantivirus.com/vul-netmonitor-shell32.htm
Desbordamiento de búfer en Net Monitor (Shell32.dll)
Por Redacción VSAntivirus
Net Monitor es una herramienta para analizar el tráfico que
Ello sucede porque el Puntero de Instrucción del programa es
El Puntero de Instrucción (IP), es el registro del procesador
El desbordamiento también afecta las variables adyacentes en
Para hacer uso malicioso de un código ejecutable mediante
El fallo parece producirse al hacer la conversión a Unicode,
En el enlace al final de esta noticia, existe un exploit para
La vulnerabilidad, descubierta por David F. Madrid, redactor
La falla fue probada en Windows 2000 Server SP3, Shell32.dll
Créditos: David F. Madrid
Relacionados:
Desbordamiento de buffer local en SHELL32.dll. Net monitor
(c) Video Soft - http://www.videosoft.net.uy
3 - La estafa del premio de la Lotería. Nuevo ejemplo
http://www.vsantivirus.com/scam-loteria.htm
Análisis de un SCAM: La estafa del premio de la Lotería
Por Jose Luis Lopez
Se ha agregado un nuevo ejemplo a la estafa de la lotería. El
(c) Video Soft - http://www.videosoft.net.uy
4 - W32/Sobig.C. Texto: "Please see the attached file."
http://www.vsantivirus.com/sobig-c.htm
Nombre: W32/Sobig.C
1/jun/03 - Se ha detectado un aumento de incidencias de este
Se trata de una nueva versión del Sobig, y ha sido detectada
Se recomienda actualizar las bases de datos de sus antivirus,
El gusano está compilado en Microsoft Visual C (MSVC) y
El gusano busca archivos con las extensiones .TXT, .EML,
Para enviarse por correo, el gusano utiliza su propio motor
Los mensajes enviados poseen las siguientes características:
Como remitente, utiliza direcciones falsas, incluso la del
bill@microsoft.com
Texto del mensaje (siempre el mismo):
Please see the attached file.
Como asunto, uno de los siguientes al azar:
Approved
Como datos adjuntos, el gusano con alguno de los siguientes
45443.pif
Los archivos PIF (Windows Program Information), normalmente
Esta versión también utiliza adjuntos con extensión .SCR. Por
Para seleccionar sus destinatarios, el gusano busca
.wab
El gusano puede provocar mensajes de errores, ya que al
Crea los siguientes archivos, algunos copias de si mismo:
c:\windows\mscvb32.exe
El gusano modifica el registro para autoejecutarse en la
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Otra opción:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Si el sistema operativo es Windows NT, 2000 o XP, también
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
NOTA: "C:\Windows\System" puede variar de acuerdo al sistema
Si la fecha actual es anterior a la indicada como 08-06-2003
C$
Windows 95, 98 y Me:
C:\WINDOWS\All Users\Menú Inicio\Programas\Inicio
Windows XP y 2000:
C:\Documents and Settings
Windows NT:
C:\WinNT\Profiles
Las computadoras así infectadas, cargarán al gusano en
El gusano tiene como fecha de desactivación el 8 de junio de
http://www.geocities.com/vb[omitido]hptok/axccfa.txt
Hay que hacer notar que algún fabricante de antivirus indica
El código del gusano contiene el siguiente texto:
Worm started
* Reparación manual
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
* Borrar los archivos creados por el gusano.
En Windows 95/98/Me/NT/2000
1. Seleccione Inicio, Buscar, Archivos o carpetas
2. Asegúrese de tener en "Buscar en:" la unidad "C:", y de
3. En "Nombre" ingrese (o corte y pegue), lo siguiente:
mscvb.exe ; mscvb32.exe ; msddr.dll ; msddr.dat
4. Haga clic en "Buscar ahora" y borre todos los archivos
5. Cierre la ventana de búsqueda
6. Pinche con el botón derecho sobre el icono de la "Papelera
En Windows XP
1. Seleccione Inicio, Buscar
2. Seleccione Todos los archivos y carpetas
3. En "Todo o parte del nombre" ingrese (o corte y pegue), lo
mscvb.exe ; mscvb32.exe ; msddr.dll ; msddr.dat
4. Verifique que en "Buscar en:" esté seleccionado "C:"
5. Pinche en "Opciones avanzadas"
6. Seleccione "Buscar en carpetas del sistema"
7. Seleccione "Buscar en subcarpetas"
8. Haga clic en "Buscar ahora" y borre todos los archivos
9. Cierre la ventana de búsqueda
10. Pinche con el botón derecho sobre el icono de la
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
2. En el panel izquierdo del editor, pinche en el signo "+"
HKEY_CURRENT_USER
3. Pinche en la carpeta "Run" y en el panel de la derecha,
System MScvb
4. En el panel izquierdo del editor, pinche en el signo "+"
HKEY_LOCAL_MACHINE
5. Pinche en la carpeta "Run" y en el panel de la derecha,
System MScvb
6. Use "Registro", "Salir" para salir del editor y confirmar
7. Reinicie su computadora (Inicio, Apagar el sistema,
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
Limpieza de virus en Windows Me
Limpieza de virus en Windows XP
(c) Video Soft - http://www.videosoft.net.uy
|