Esta página es un servicio gratuito de Video Soft BBS - SUBSCRIBASE en nuestras listas de correo.
 

Busque su tema:

VSantivirus  Internet
Proporcionado por FreeFind

Video Soft BBS
Menú Principal
Anti Trojans
Antivirus
Hoaxes
Subscripciones
Otro software
Artículos
Links
Sugerencias
Sobre el BBS
Direcciones
Galería
Chat

       

Delf.NBH. Variante que utiliza mensajes del mundial
 
VSantivirus No. 2169 Año 10, martes 20 de junio de 2006

Delf.NBH. Variante que utiliza mensajes del mundial
http://www.vsantivirus.com/delf-nbh.htm

Nombre: Delf.NBH
Nombre NOD32: Win32/Delf.NBH
Tipo: Gusano de Internet
Alias: Delf.NBH, Email-Worm.Win32.Delf.v, I-Worm.Delf.QWI, SpamTool.Agent.1, Trojan.Killav-31, Trojan-Downloader.Win32.gen, W32/Delf.V@mm, W32/Deza.A, W32/Downloader, W32/Sixem-A, Win32.Delf.V@mm, Win32.HLLM.Soccer, Win32/Delf.NBH, Worm/Soccer.A.1
Fecha: 23/jun/05
Actualizado: 19/jun/06
Plataforma: Windows 32-bit
Tamaño: 39,904 bytes

Variante modificada de un gusano de Internet detectado desde junio de 2005. Algunos de los mensajes de la variante aparecida en junio de 2006 hacen alusión al campeonato mundial de fútbol de Alemania.

Las direcciones a las que se envía, son tomadas de diferentes archivos de la máquina infectada.

Características de estos mensajes:

De: [uno de los siguientes remitentes]

hotnews @ cnn .com
kellyjast @ hotmail .com
lindasal @ gmail .com
mr .robs @ yahoo .com
newsreader @ hotmail .com
todaynews @ cnn .com

Asunto: [uno de los siguientes]

Soccer fans killed five teens
Crazy soccer fans
Please reply me Tomas
My tricks for you
Naked World Cup game set
My sister whores, shit i dont know

Texto del mensaje: [uno de los siguientes]

Soccer fans killed five teens, watch what they make on
photos. Please report on this all who know.

Crazy soccer fans killed two teens, watch what they make
on photos. Please report on this all who know.

Halo Markus, i sent my nude pics. Please reply me with
you nude photos ;). Best regard You Sweet Kitty

I wait you photos from New York. I sent my pics where i
naked for you. Please reply me. Linda Salivan

Nudists are organising their own tribute to the world
cup, by staging their own nude soccer game, though it is
not clear how the teams will tell each other apart. Good
photos ;)

Emily Carr was an artist known for her prudery, but now
the Portrait Gallery of Canada has acquired a nude
self-portrait. View photos.

Datos adjuntos: [uno de los siguientes]

emily_selfphoto.jpg.exe
kelly_nude_imgs.jpg.exe
linda_bigtit.gif.exe
soccer_fans.jpg.exe
soccer_nudist.bmp.exe
soccer_pics.jpg.exe

Cuando se ejecuta, crea el siguiente archivo:

c:\windows\system32\msctools.exe

NOTA: "c:\windows\system32" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows XP y Windows Server 2003, como "c:\winnt\system32" en Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).

Crea las siguientes entradas en el registro para autoejecutarse en cada reinicio:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Nsdevice = "c:\windows\system32\msctools.exe"

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Nsdevice = "c:\windows\system32\msctools.exe"

HKLM\SOFTWARE\Microsoft
\Windows\CurrentVersion\RunServices
Nsdevice = "c:\windows\system32\msctools.exe"

El gusano también intenta descargar un componente de Internet, al que copia con el siguiente nombre:

c:\windows\system32\vmonts.exe

Cuando VMONTS.EXE se ejecuta, crea las siguientes entradas en el registro, para autoejecutarse en cada reinicio de Windows, y para dificultar su remoción, y disminuir la seguridad del sistema:

HKCU\Software\Microsoft\Windows
\CurrentVersion\Policies\System
DisableTaskMgr = "0"

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
msverify = "c:\windows\system32\vmonts.exe"

HKLM\SOFTWARE\Microsoft\Security Center
FirewallDisableNotify = "1"

HKLM\SOFTWARE\Microsoft\Security Center
FirewallOverride = "1"

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
msverify = "c:\windows\system32\vmonts.exe"

HKLM\SOFTWARE\Microsoft\Windows
\CurrentVersion\RunServices
msverify = "c:\windows\system32\vmonts.exe"

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\dnk

HKLM\SOFTWARE\Policies\Microsoft
\WindowsFirewall\DomainProfile
EnableFirewall = "0"

HKLM\SOFTWARE\Policies\Microsoft
\WindowsFirewall\StandardProfile
EnableFirewall = "0"


Reparación manual

Antivirus y edición del registro

1. Actualice sus antivirus con las últimas definiciones.

2. Descargue desde el siguiente enlace, el archivo REPARA4.REG y guárdelo en el escritorio de Windows (o donde tenga fácil acceso a él más tarde):

http://www.videosoft.net.uy/repara4.reg

3. Reinicie Windows en modo a prueba de fallos, como se indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

4. Ejecute su antivirus en modo escaneo, revisando todos sus discos duros.

5. IMPORTANTE: Tome nota del nombre de todos los archivos detectados como infectados.

6. Borre todos los archivos detectados como infectados.

7. Haga doble clic sobre el archivo .REG descargado en el punto 2, y acepte agregar su contenido al registro.

8. Ejecute el editor del registro. Desde Inicio, Ejecutar escriba REGEDIT y pulse ENTER

9. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run

10. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 5 del ítem "Antivirus".

11. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run

12. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 5 del ítem "Antivirus".

13. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices

14. Haga clic en la carpeta "RunServices" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 5 del ítem "Antivirus".

15. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:

HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\URL
\dnk

16. Haga clic en la carpeta "dnk" y bórrela.

17. Cierre el editor del registro.

18. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).


Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de "temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse CTRL+E (o seleccione desde el menú "Edición", la opción "Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo, incluyendo los ejecutables.

5. haga clic con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo, reinicie Windows en modo a prueba de fallos, como se indica en el siguiente artículo, y repita todos los pasos anteriores:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm


Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet Haga clic en "Eliminar archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Haga clic en Aceptar, etc.


Información adicional

Activar el cortafuegos de Windows XP (Internet Conexión Firewall, ICF)


Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o Conexiones de Red e Internet, Conexiones de Red).

2. Haga clic con el botón derecho sobre las distintas conexiones disponibles para conectarse a Internet, y en "Conexión de Red de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi equipo y mi red limitando o impidiendo el acceso a él desde Internet" en todos los casos.

4. Seleccione Aceptar, etc.


Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm



(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com

 

Copyright 1996-2006 Video Soft BBS