VSantivirus No. 1062 Año 7, Miércoles 4 de junio de 2003
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
1 - Gator eWallet revela información crítica
1 - Gator eWallet revela información crítica
http://www.vsantivirus.com/vul-gator-revela.htm
Gator eWallet revela información crítica
Por Angela Ruiz
Lorenzo Manuel Hernandez Garcia-Hierro de NovaPPC Security ha
Gator (www.gator.com), es un programa que le permite guardar
También puede guardar nombres de usuario y contraseñas,
Además, Gator rastrea los sitios que los usuarios visitan y
El problema, revelado por Garcia-Hierro, es que toda esta
Los siguientes archivos son utilizados por el programa para
mepgh.dat
También se ha reportado que un usuario remoto puede obtener
En la página del autor hay un exploit que demuestra la forma
La información original puede obtenerse en el siguiente
La única solución para esta falla, es no utilizar Gator.
Créditos: Lorenzo Hernandez Garcia-Hierro
* Más información sobre Gator en VSAntivirus
Gator sigue siendo un troyano para algunos antivirus
Gator permite la descarga y ejecución de troyanos
Gator juega sucio
(c) Video Soft - http://www.videosoft.net.uy
2 - W32/Festival.A. Se propaga por IRC, KaZaa, correo y redes
http://www.vsantivirus.com/festival-a.htm
Nombre: W32/Festival.A
Este gusano escrito en Microsoft Visual Basic 5 y comprimido
A través del correo electrónico, utiliza mensajes como el
Asunto: Where are you?
Texto:
Cuando se ejecuta, crea los siguientes archivos:
c:\festival.vbs
Además, crea 264 copias de si mismo en las siguientes
c:\
También se copia en la carpeta compartida por defecto del
Además crea las siguientes entradas en el registro, la
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKCU\Software\Microsoft\infectious
HKCU\Software\Microsoft\infectious
HKCU\Software\xolox
HKCU\Software\xolox
HKCU\Software\xolox
Con estas últimas entradas, también comparte la carpeta
Firewall Hack.Exe
Para propagarse a través de los canales de IRC (Internet
Finalmente el gusano puede copiarse en todas las unidades de
* Reparación manual
* Deshabilitar recursos compartidos
Es importante desconectar cada computadora de cualquier red
* Deshabilitar las carpetas compartidas de KaZaa
Se recomienda deshabilitar las carpetas compartidas de este
Para ello, proceda así:
1. Ejecute KaZaa.
2. Seleccione en la barra del menú la opción: "Tools" >
3. Deshabilite las carpetas compartidas (Shared Kazaa
4. Pinche en "Aceptar", etc.
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
c:\windows\system\systemcheck.exe
También borre la carpeta "\paylasim\"
c:\windows\system32\paylasim
Pinche con el botón derecho sobre el icono de la "Papelera de
Borre también los mensajes electrónicos similares al
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
2. En el panel izquierdo del editor, pinche en el signo "+"
HKEY_LOCAL_MACHINE
3. Pinche en la carpeta "Run" y en el panel de la derecha,
SystemCheck
4. En el panel izquierdo del editor, pinche en el signo "+"
HKEY_CURRENT_USER
5. Pinche en la carpeta "infectious" y bórrela.
6. En el panel izquierdo del editor, pinche en el signo "+"
HKEY_CURRENT_USER
7. Pinche en la carpeta "xolox" y bórrela.
8. Use "Registro", "Salir" para salir del editor y confirmar
9. Reinicie su computadora (Inicio, Apagar el sistema,
* Información adicional
* Habilitando la protección antivirus en KaZaa
Desde la versión 2.0, KaZaa ofrece la opción de utilizar un
Habilitando la protección antivirus en KaZaa
* Sobre las redes de intercambio de archivos
Si usted utiliza algún software de intercambio de archivos
En el caso que el programa incorpore alguna protección
De cualquier modo, recuerde que la instalación de este tipo
Debido a los riesgos de seguridad que implica, se desaconseja
* El IRC y los virus
Se recomienda precaución al recibir archivos a través de los
Jamás acepte archivos SCRIPT a través del IRC. Pueden generar
En el caso del mIRC, mantenga deshabilitadas en su
Vea también:
Los virus y el IRC (por Ignacio M. Sbampato)
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
Limpieza de virus en Windows Me
Limpieza de virus en Windows XP
(c) Video Soft - http://www.videosoft.net.uy
3 - W32/Maddas.A. Falso tema: "BushLovesSaddam.theme"
http://www.vsantivirus.com/maddas-a.htm
Nombre: W32/Maddas.A
Este gusano se propaga a través de Internet, adjunto a
El archivo, llamado "BushLovesSaddam.theme" contiene un
Este archivo crea otro archivo, llamado "kernel.vbs" en la
Para enviar los mensajes infectados, el gusano utiliza las
Los mensajes tienen estas características:
Asunto: A free Desktop Theme for Saddam and Bush!
Texto:
Dear recipient,
Finalmente, el gusano despliega un mensaje falso:
Support Error
* Reparación manual
* Antivirus
1. Actualice sus antivirus con las últimas definiciones
* Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los
C:\Windows\kernel.vbs
Pinche con el botón derecho sobre el icono de la "Papelera de
Borre también los mensajes electrónicos similares al
* Quitar el papel tapiz
Pinche con el botón derecho sobre cualquier área vacía del
* Información adicional
* Windows Scripting Host y Script Defender
Si no se tiene instalado el Windows Scripting Host, el virus
Algunas recomendaciones sobre los virus escritos en VBS
Si no desea deshabilitar el WSH, recomendamos instalar Script
Utilidades: Script Defender, nos protege de los scripts
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
1. Ejecute el Explorador de Windows
2. Seleccione el menú "Ver" (Windows 95/98/NT) o el menú
3. Seleccione la lengüeta "Ver".
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
En Windows 98, bajo "Archivos ocultos", MARQUE "Mostrar todos
En Windows Me/2000/XP, en "Archivos y carpetas ocultos",
6. Pinche en "Aplicar" y en "Aceptar".
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
Limpieza de virus en Windows Me
Limpieza de virus en Windows XP
(c) Video Soft - http://www.videosoft.net.uy
4 - Troj/Backdoor.AVH. Troyano de acceso remoto
http://www.vsantivirus.com/back-avh.htm
Nombre: Troj/Backdoor.AVH
Este caballo de Troya, programado en Assembler, permite que
El troyano suele distribuirse manualmente, generalmente bajo
Cuando el usuario lo ejecuta, el troyano se copia en la
c:\windows\net.exe
NOTA: En todos los casos, "C:\Windows" puede variar de
También crea las siguiente entrada en el registro para
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKLM\SOFTWARE\Microsoft\Active Setup
El troyano es capaz de enviar la siguiente información al
Dirección IP de la víctima
En forma remota, las siguientes acciones pueden ser
Cargar y descargar archivos
* Reparación manual
Nota: Recomendamos utilizar un programa tipo firewall
ZoneAlarm (gratuito para su uso personal), además de ser un
Más información:
Cómo configurar Zone Alarm 3.x
* Antivirus
Para la limpieza de este troyano, solo actualice sus
Si usted utiliza su PC, o pertenece a una organización que
Luego cambie todas sus contraseñas, incluso la de otros
En el caso de una empresa con redes corporativas, contacte
Esta es la única manera segura de no comprometer su seguridad
* Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
2. En el panel izquierdo del editor, pinche en el signo "+"
HKEY_LOCAL_MACHINE
3. Pinche en la carpeta "Run" y en el panel de la derecha,
net
4. En el panel izquierdo del editor, pinche en el signo "+"
HKEY_LOCAL_MACHINE
5. Pinche en la carpeta "net" y bórrela.
6. Use "Registro", "Salir" para salir del editor y confirmar
7. Reinicie su computadora (Inicio, Apagar el sistema,
* Información adicional
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
6. Pinche en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
Limpieza de virus en Windows Me
Limpieza de virus en Windows XP
(c) Video Soft - http://www.videosoft.net.uy
|