Esta página es un servicio gratuito de Video Soft BBS - SUBSCRIBASE en nuestras listas de correo.
 

Busque su tema:

VSantivirus  Internet
Proporcionado por FreeFind

Video Soft BBS
Menú Principal
Anti Trojans
Antivirus
Hoaxes
Subscripciones
Otro software
Artículos
Links
Sugerencias
Sobre el BBS
Direcciones
Galería
Chat

       

W32/Mydoom.AV. Se propaga por e-mail y redes P2P
 
VSantivirus No. 1685 Año 9, miércoles 16 de febrero de 2005

W32/Mydoom.AV. Se propaga por e-mail y redes P2P
http://www.vsantivirus.com/mydoom-av.htm

Nombre: W32/Mydoom.AV
Nombre NOD32: Win32/Mydoom.AV (también heurística)
Tipo: Gusano de Internet
Alias: Mydoom.AV, Email-Worm.Win32.Mydoom.ak, I-Worm/Mydoom.AO, Mydoom.AM, MyDoom.AO@mm, NewHeur_PE, W32.Mydoom.gen@mm, W32/Mydoom.AM.worm, W32/MyDoom.AR-mm, W32/Mydoom.AW@mm, W32/Mydoom.gen@MM, Win32.HLLM.MyDoom.12, Win32.Mydoom!ZIP, Win32.Mydoom.3.Gen@mm, Win32/Mydoom.AF@mm, Win32/MyDoom.AV, Win32/Mydoom.Variant!Worm, Worm.Mydoom.Gen-unp, Worm/MyDoom.AT
Fecha: 14/feb/05
Plataforma: Windows 32-bit
Tamaño: 33,792 bytes (33,908 ZIP)

Gusano escrito en Visual C++, que se propaga por correo electrónico y redes P2P. Obtiene las direcciones a las que se envía de la carpeta de archivos temporales de Internet, de la libreta de direcciones, de otros archivos del equipo infectado, y realizando consultas a sitios de búsqueda.

Modifica el archivo HOSTS para impedir el acceso del usuario infectado a varios sitios de fabricantes de antivirus y otros programas relacionados con la seguridad.

También es capaz de finalizar la ejecución de antivirus y cortafuegos, dejando la computadora vulnerable a otras infecciones.

Cuando se ejecuta, abre el bloc de notas y muestra caracteres sin sentido.

El gusano, puede llegar en un mensaje con las siguientes características:

De: "[nombre + apellido]" <[usuario] @ [dominio]>

Donde [nombre + apellido] está formado por uno o más componentes de la siguiente lista:

Abdulrazak
Ackerman
Adams
Addison
Adelstein
Adibe
Adorno
Ahlers
Alavi
Alcorn
Alda
Aleks
Alongi
Altavilla
Altenberger
Altenhofen
Allison
Amaral
Amatangelo
Ameer
Amsden
Anand
Andel
Ando
Andrelus
Andron
Anfinrud
Ansley
Anthony
Antos
Arbia
Arduini
Arellano
Aristotle
Arjas
Arky
Atkins
Augustus
Aurelius
Axelrod
Axworthy
Ayiemba
Aykroyd
Ayling
Azima
Backus
Bachmuth
Bady
Baglivo
Bagnold
Bailar
Bakanowsky
Baleja
Baltz
Ballatori
Ballew
Banta
Barabesi
Barajas
Baranczak
Baranowska
Barberi
Barbetti
Barneson
Barnett
Barriola
Barry
Bartholomew
Bartolome
Bartoo
Basavappa
Bashevis
Batchelder
Baumiller
Bayles
Bayo
Beacon
Beal
Bean
Beckman
Beder
Bedford
Behenna
Belanger
Belaoussof
Belfer
Belin-Collart
Bellavance
Bellhouse
Bellini
Belloc
Benedict-Dye
Bergson
Berke-Jenkins
Bernardo
Bernassola
Bernston
Berrizbeitia
Betti
Beynart
Biagioli
Bickel
Binion
Bir
Bisema
Bisho
Blackbourn
Blackwell
Blagg
Blakemore
Blanke
Bliss
Blizard
Bloch
Bloembergen
Bloemhof
Bloxham
Blyth
Bolger
Bolick
Bologna
Bollinger
Boner
Bonham
Boniface
Bontempo
Book
Bookbinder
Boone
Boorstin
Borack
Borden
Bossi
Bothman
Botosh
Boudin
Boudrot
Bourneuf
Bowers
Boxer
Boyajian
Boyes
Boyland
Boym
Boyne
Bracalente
Bradac
Bradach
Brecht
Breed
Brenan
Brennan
Brewer
Bridgeman
Bridges
Brinton
Britz
Broca
Brook
Brzycki
Buchan
Budding
Bullard
Bunton
Burden
Burdzy
Burke
Burridge
Busetta
Byatt
Byerly
Byrd
Cage
Calnan
Cammelli
Cammilleri
Canley
Capanni
Caperton
Capocaccia
Capodilupo
Cappuccio
Capursi
Caratozzolo
Carayannopoulos
Carlin
Carlos
Carlyle
Carmichael
Caroti
Carper
Cartmill
Cascio
Case
Caspar
Castelda
Cavanagh
Cavell
Ceniceros
Cerioli
Ciampaglia
Cicero
Cifarelli
Claffey
Clancy
Clark
Clement
Clifton
Clow
Coblenz
Coito
Coldren
Colella
Collard
Collis
Compton
Comstock
Concino
Condodina
Connors
Corey
Cornish
Cosmides
Counter
Coutaux
Crawford
Crocker
Croshaw
Croxen
Croxton
Cui
Cunningham
Currier
Cutler
Cvek
Cyders
Chapman
Charles
Cheang
Cherry
Chervinsky
Chiassino
Chien
Childress
Childs
Chinipardaz
Chinman
Christenson
Christian
Christiano
Christie
Christopher
Chu
Chupasko
Church
Daldalian
Daly
D'Ambra
Danieli
Dante
Dapice
D'arcangelo
Das
Dasgupta
daSilva
Daskalu
David
Dawkins
Debroff
Dees
Defeciani
DeGennaro
DeLaPena
Delattre
del'Enclos
Deleon-Rendon
Delger
Dell'acqua
Deming
Dempster
Demusz
Denault
Denham
Denison
deRousse
Desombre
Deutsch
D'fini
Dicks
Diefenbach
Difabio
Difronzo
Dilworth
Dionysius
Dirksen
Dockery
Doherty
Donahue
Donner
Doonan
Dore
Dorf
Dosi
Doty
Doug
Dowsland
Drinker
D'souza
Duffin
Durrett
Dussault
Dwyer
Eardley
Ebeling
Eckel
Edley
Edner
Edward
Eickenhorst
Eliasson
Elmendorf
Elmerick
Elvis
Encinas
Enyeart
Eppling
Erbach
Erdman
Erdos
Erez
Espinoza
Estes
Etter
Euripides
Everett
Fabbris
Fagan
Faioes
Falco-Acosta
Falorsi
Faris
Farone
Farren
Fasso'
Fates
Feigenbaum
Fejzo
Feldman
Fernald
Fernandes
Ferrante
Ferriell
Feuer
Fido
Field
Fink
Finkelstein
Finnegan
Fiorina
Fisk
Fitzmaurice
Flier
Flores
Folks
Forester
Fortes
Fortier
Fossey
Fossi
Francisco
Franklin-Kenea
Franz
Frazier-Davis
Freid
Freundlich
Fried
Friedland
Frisken
Frowiss
Fryberger
Frye
Fujii-Abe
Fuller
Furth
Fusaro
Gabrielli
Gaggiotti
Galeotti
Galwey
Gambini
Garfield
Garman
Garonna
Geller
Gemberling
Georgi
Gerrett
Ghorai
Gibbens
Gibson
Gilbert
Gili
Gill
Gillispie
Gist
Gleason
Glegg
Glendon
Goldfarb
Goncalves
Gonzalez
Good
Goodearl
Goody
Gozzi
Gravell
Greenberg
Greenfeld
Griffiths
Grigoletto
Grummell
Gruner
Gruppe
Guenthart
Gunn
Guo
Ha
Haar
Hackman
Hackshaw
Haley
Halkias
Halpert
Hallowell
Hambarzumjan
Hamer
Hammerness
Hand
Hanssen
Harding
Hargraves
Harlow
Harrigan
Hartman
Hartmann
Hartnett
Harwell
Haviaras
Hawkes
Hayes
Haynes
Hazlewood
Heermans
Heft
Heiland
Helprin
Hellman
Hellmiss
Hemphill
Henery
Henrichs
Hernandez
Herrera
Hester
Heubert
Heyeck
Himmelfarb
Hind
Hirst
Hitchcock
Hoang
Hock
Hoffer
Hoffman
Hokanson
Hokoda
Holmes
Holoien
Holter
Holway
Holzman
Hooker
Hopkins
Horsley
Hoshida
Hostage
Hottle
Howard
Hoy
Huey
Huidekoper
Hungerford
Huntington
Hupp
Hurtubise
Hutchings
Hyde
Iaquinta
Ichikawa
Igarashi
Inamura
Inniss
Isaac
Isaievych
Isbill
Isserman
Iyer
Jacenko
Jackson
Jagers
Jagger
Jagoe
Jain
Jamil
Janjigian
Jarnagin
Jarrell
Jay
Jeffers
Jellis
Jenkins
Jespersen
Jewett
Johannesson
Johannsen
Johns
Jolly
Jorgensen
Jucks
Juliano
Julious
Kabbash
Kaboolian
Kafadar
Kalbfleisch
Kaligian
Kalil
Kalinowski
Kalman
Kamel
Kangis
Karpouzes
Kassower
Kasten
Kawachi
Kee
Keenan
Keepper
Keith
Kelker
Kelsey
Kempton
Kemsley
Kendall
Kerry
Keul
Khong
Kimmel
Kimmett
Kimura
Kindall
Kinsley
Kippenberger
Kirscht
Kittridge
Kleckner
Kleiman
Kleinfelder
Klemperer
Kling
Klinkenborg
Klint
Knuff
Kobrick
Koch
Kohn
Koivumaki
Kommer
Koniaris
Konrad
Kool
Korzybski
Kotter
Kovaks
Kraemer
Krailo
Krasney
Kraus
Kroemer
Krysiak
Kuenzli
Kumar
Kusman
Kuwabara
La
Labunka
Lafler
Laing
Lallemant
Landes
Lankes
Lantieri
Lanzit
Laserna
Lashley
Lawless
Lecar
Lecce
Leclercq
Leite
Lenard
l'Enclos
Lesser
Lessi
Liakos
Lidano
Liem
Light
Lightfoot
Lim
Linares
Linda
Linder
Line
Linehan
Linzee
Lippmann
Lipponen
Little
Litvak
Livernash
Livi
Livolsi
Lizardo
Locatelli
Longworth
Loss
Loveman
Lowenstein
Loza
Lubin
Lucas
Luciano
Luczkow
Luecke
Lunetta
Luoma
Lussier
Lutcavage
Luzader
Ma
Maccormac
Macdonald
Maceachern
Macintyre
Mackenney
MacMillan
Macy
Madigan
Maggio
Mahony
Maier
Maine-Hershey
Maisano
Malatesta
Malova
Maller
Manalis
Mandel
Manganiello
Mantovan
Marcus
March
Marchbanks
Margalit
Margetts
Marques
Martinez
Martochio
Marton
Marubini
Mass
Matalka
Matarazzo
Matsukata
Mattson
Mauzy
Mazzali
Mazziotta
Mcbride
Mccaffery
Mccall
Mcclearn
Mcdowell
Mcelroy
McFadden
Mcghee
Mcgoldrick
McIlroy
Mcintosh
Mckenna
Mclane
Mclaren
Mcnealy
Mcnulty
Meccariello
Memisoglu
Menzies
Merikoski
Merlani
Merminod
Merseth
Merz
Metelka
Metropolis
Meurer
Michelman
Middle
Mieher
Mills
Minh
Mini
Minichiello
Mitropoulos
Mittal
Mocroft
Modestino
Moeller
Mohr
Moiamedi
Monque
Montilio
MooreDeCh.
Morani
Moreton
Morrison
Morrow
Mortimer
Mosher
Mosler
Mostafavi
Motooka
Mudarri
Muello
Mugnai
Mulkern
Mulroy
Mumford
Mussachio
Naddeo
Napolitano
Nardi
Nardone
Naviaux
Nayduch
Nelson
Nenna
Nesci
Neuman
Newfeld
Newlin
Ng
Ni
Nickerson
Nickoloff
Nisenson
Nitabach
Notman
Nuzum
Ocougne
Ogata
Oh
O'hagan
Oldford
Olsen
Olson
Olszewski
O'malley
Oman
O'meara
Opel
Oray
Orfield
Orsi
Ospina
Ostrowski
Ottaviani
Otten
Ouchida
Ovid
PaesDealmeida
Paine
Palayoor
Palepu
Palmitesta
Pallara
Panadero
Panizzon
Pantilla
Paoletti
Parmeggiani
Parris
Partridge
Pascucci
Patefield
Patrick
Pattullo
Pavetti
Pavlon
Pawloski
Paynter
Peabody
Pearlberg
Pederson
Peishel
Penny
Pereira
Perko
Perlak
Perlman
Perna
Perone
Perrimon
Peters
Petruzello
Pettibone
Pettit
Pfister
Pilbeam
Pinot
Plancon
Plant
Plasket
Plous
Po
Pocobene
Poincaire
Pointer
Poirier
Polak
Polanyi
Politis
Poma
Poolman
Powers
Presper
Preucel
Prevost
Pritchard
Pritz
Proietti
Prothrow-Stith
Puccia
Pugh
Pynchon
Quaday
Quetin
Rabe
Rabkin
Radeke
Rajagopalan
Raney
Rangan
Rankin
Rapple
Rayport
Redden-Tyler
Reedquist
Reinold
Remak
Renick
Repetto
Resnik
Rhea
Richmond
Rielly
Rindos
Rineer
Rish
Rivera
Robinson
Rocha
Roesler
Rogers
Ronen
Row
Royal
Ru
Ruan
Ruderman
Ruescher
Rush
Ryu
Sabatello
Sadler
Safire
Sahu
Sali
Samson
Sanchez-Ramirez
Sanna
Sapers
Sarin
Sartore
Sase
Satin
Satta
Satterthwaite
Sawtell
Sayied
Scarponi
Scepan
Scovel
Scudder
Scharf
Scharlemann
Scheiner
Schiano
Schifini
Schilling
Schmitt
Schossberger
Schuman
Schutte
Schuyler
Schwan
Schwickrath
Seaton
Seeber
Segal
Sekler
Selvage
Sen
Sennett
Seterdahl
Sexton
Seyfert
Shaikh
Shakis
Shankland
Shanley
Shar
Shatrov
Shavelson
Shea
Sheats
Shepherd
Sheppard
Shepstone
Shesko
Shia
Shibata
Shimon
Siesto
Sigalot
Sigini
Signa
Silverman
Silvetti
Sinsabaugh
Sirilli
Sites
Skane
Skerry
Skoda
Sloan
Slowe
Smilow
Sniffen
Snodgrass
Socolow
Solon
Somers
Sommariva
Sorabella
Sorg
Sottak
Soukup
Soule
Soultanian
Spanier
Sparrow
Spaulding
Speizer
Spence
Sperber
Spicer
Spiegelhalter
Spiliotis
Spinrad
Stalvey
Stam
Stang
Stassinopolus
States
Statlender
Stefani
Steiner
Stephanian
Stepniewska
Stewart-Oaten
Stiepock
Stillwell
StMartin
Stock
Stockton
Stockwell
Stolzenberg
Stonich
Storer
Stott
Strange
Strauch
Streiff
Stringer
Sullivan
Sumner
Suo
Surdam
Sweeting
Sweetser
Swindle
Tagiuri
Tai
Talaugon
Tambiah
Tandler
Tanowitz
Tatar
Taveras
Tawn
Tcherepnin
Teague
Temes
Temmer
Tenney
Terracini
Than
Thavaneswaran
Theodos
Thibault
Thisted
Thomsen
Throop
Tierney
Till
Timmons
Tofallis
Tolman
Tollestrup
Tolls
Tomford
Toomer
Topulos
Torresi
Torske
Towler
Toye
Traebert
Trenga
Trewin
Tringali
Troiani
Troy
Truss
Tsiatis
Tsomides
Tsukurov
Tuck
Tudge
Tukan
Turano
Turek
Tuttle
Twells
Tzamarias
Ullman
Untermeyer
Upsdell
Urban
Urdang-Brown
Usdan
Uzuner
Vacca
Valberg
Valencia
vanAllen
Vandenberg
Vanheeckeren
VanZwet
Vasquez
Velasquez
Venne
Verghese
Viana
Viano
Viens
Vignola
Villarreal
Vitali
Viviani
Voigt
VonHoffman
Vorhaus
Votey
Waite
Wales
Walter
Wallenberg
Warshafsky
Wasowska
Waugh
Weighart
Weingarten
Weinhaus
Weissbourd
Weissman
Welsh
Welles
Wengret
Wescott
Wetzel
Whately
Whilton
White
Whitla
Whittaker
Wiedersheim
Wiener
Wilder
Wilhelm
Wilk
Wilkin
Wilkinson
Wilson
Willstatter
Wolk
Woo
Wooden
Woods
Woods-Powell
Yacono
Yamane
Yankee
Yarchuk
Yates
Ybarra
Yedidia
Yesson
Yetiv
Yoffe
Yoo
Youk-See
Yu
Zachary
Zahedi
Zangwill
Zegans
Zerbini
Zoldak
Zucconi
Zurn
Zwiers
Zytowski

[Usuario] es uno de los siguientes:

adam
alex
alice
andrew
anna
bill
bob
brenda
brent
brian
claudia
dan
dave
david
debby
fred
george
helen
jack
james
jane
jerry
jim
jimmy
joe
john
jose
julie
kevin
leo
linda
maria
mary
matt
michael
mike
peter
ray
robert
sam
sandra
serg
smith
stan
steve
ted
tom

Y [dominio] puede ser uno cualquiera.

Asunto: [uno de los siguientes]

[caracteres al azar]
[vacío]
Attention!!!!
Do not reply this email
Error
Good day
Hello
Mail Transaction Failed
Server report
Status

Texto del mensaje: [formado con los siguientes elementos]

Mail transaction failed. Partial message is available.

The message contains Unicode characters and has been
sent as a binary attachment.

The message cannot be represented in 7-bit ASCII
encoding and has been sent as a binary attachment. Do
not visit these sites!!! You have visited illegal
websites. <br> I have a big list of the websites you
surfed.

You think it's funny? You are stupid idiot!!! I'll send
the attachment to your ISP and then I'll be watching
how you will go to jail, punk!!!

Your credit card was charged for $500 USD. For
additional information see the attachment

ESMTP [Secure Mail System #334]:
Secure message is attached.

Encrypted message is available. Delivered message is
attached.

Can you confirm it? Binary message is available.

am shocked about your document! Are you a spammer? (I
found your email on a spammer website!?!) Bad Gateway:
The message has been attached.

Here is your documents you are requested.

El mensaje también puede tener formato HTML, mostrando logos e imágenes de sitios verdaderos, para parecer más creíble. Los mensajes HTML pueden contener los siguientes textos:

Ejemplo 1:

[logo McAfee]

Attention! New self-spreading virus!

Be careful, a new self-spreading virus called
"RTSW.Smash" spreading very fast via e-mail and P2P
networks. It's about two million people infected and it
will be more.
To avoid your infection by this virus and to stop it we
provide you with full information how to protect
yourself against it and also including free remover.
Your can find it in the attachment.

© 2004 Networks Associates Technology, Inc. All Rights
Reserved


Ejemplo 2:

[logo The World Bank Group]

New terms and conditions for credit card holders

Here a new terms and conditions for credit card holders
using a credit cards for making purchase in the
Internet in the attachment. Please, read it carefully.
If you are not agree with new terms and conditions do
not use your credit card in the World Wide Web.

Thank you,
The World Bank Group
© 2004 The World Bank Group, All Rights Reserved


Ejemplo 3:

[Imagen con Mensaje advertencia de WORLDXXXPASS.COM]

Thank you for registering at WORLDXXXPASS.COM

All your payment info, login and password you can find
in the attachment file.

It's a real good choise to go to WORLDXXXPASS.COM


Ejemplo 4:

[Logo Internet Fraud Complaint Center]

Attention! Your IP was logged by The Internet Fraud
Complaint Center

Your IP was logged by The Internet Fraud Complaint
Center. There was a fraud attempt logged by The
Internet Fraud Complaint Center from your IP. This is a
serious crime, so all records was sent to the FBI.

All information you can find in the attachment. Your IP
was flagged and if there will be anover attemption you
will be busted.

[logo FBI] This message is brought to you by the
Federal Bureau of Investigation and the National White
Collar Crime Center

Datos adjuntos: [uno de los siguientes]

body.???
data.???
doc.???
document.???
files.???
message.???
readme.???
rules.???

Donde ".???" es una de las siguientes extensiones:

.bat
.cmd
.exe
.pif
.scr
.zip

Cuando la extensión es .ZIP, el contenido es un archivo con alguna de las otras extensiones y nombres.

Cuando se ejecuta, el gusano crea los siguientes archivos:

c:\windows\system32\lsasrv.exe
c:\windows\system32\hserv.sys
c:\windows\system32\version.ini

NOTA: "c:\windows\system32" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows XP y Windows Server 2003, como "c:\winnt\system32" en Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).

El gusano crea las siguientes entradas en el registro para autoejecutarse en cada reinicio de Windows:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
lsass = c:\windows\system32\lsasrv.exe

HKLM\Software\Microsoft\Windows NT\CurrentVersion\WinLogon
Shell = explorer.exe c:\windows\system32\lsasrv.exe

El gusano se copia en las carpetas compartidas utilizadas por los siguientes programas P2P, si alguno de ellos está instalado en la máquina infectada:

eDonkey2000
iMesh
KaZaa
LimeWire
Morpheus

Para ello utiliza los siguientes nombres de archivos:

activation_crack.???
Ad-awareref01R349.???
adultpasswds.???
avpprokey.???
dcom_patches.???
icq2004-final.???
K-LiteCodecPack2.34a.???
NeroBROM6.3.1.27.???
winamp5.???
winxp_patch.???

Donde ".???" es una de las siguientes extensiones:

.bat
.exe
.pif
.scr

Para propagarse por correo electrónico, busca direcciones en la carpeta de archivos temporales de Internet y en archivos con las siguientes extensiones:

.asp
.cgi
.dbx
.dht
.eml
.htm
.jsp
.mbx
.mht
.msg
.php
.sht
.stm
.tbb
.txt
.uin
.wab

Esto incluye las bases de mensajes del Outlook y la libreta de direcciones.

El gusano evita enviarse a aquellas direcciones que contengan alguno de los siguientes textos en su nombre:

.edu
abuse
gate.
mail.
mail1.
mx.
mx1.
mxs.
ns.
relay.
RO.L
secur
smtp.
spm
www

El gusano intenta finalizar los procesos activos relacionados con los siguientes nombres (corresponden a antivirus, cortafuegos, y otros virus):

bbeagle.exe
d3dupdate.exe
i11r54n4.exe
irun4.exe
msblast.exe
MSBLAST.exe
mscvb32.exe
navapw32.exe
navw32.exe
netstat.exe
outpost.exe
PandaAVEngine.exe
Penis32.exe
rate.exe
ssate.exe
sysinfo.exe
SysMonXP.exe
taskmon.exe
teekids.exe
wincfg32.exe
winsys.exe
winupd.exe
zapro.exe
zonealarm.exe

También modifica el archivo HOSTS para que el usuario infectado no pueda ingresar a los siguientes sitios (esto impide la actualización de varios antivirus):

avp .com
ca .com
customer .symantec .com
dispatch .mcafee .com
download .mcafee .com
f-secure .com
grisoft .com
kaspersky .com
kaspersky-labs .com
liveupdate .symantec .com
liveupdate .symantecliveupdate .com
mast .mcafee .com
mcafee .com
my-etrust .com
nai .com
networkassociates .com
rads .mcafee .com
secure .nai .com
securityresponse .symantec .com
sophos .com
symantec .com
trendmicro .com
update .symantec .com
updates .symantec .com
us .mcafee .com
viruslist .com
www .avp .com
www .ca .com
www .f-secure .com
www .grisoft .com
www .kaspersky .com
www .mcafee .com
www .my-etrust .com
www .nai .com
www .networkassociates .com
www .sophos .com
www .symantec .com
www .trendmicro .com
www .viruslist .com


Reparación manual

Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


Antivirus

Actualice sus antivirus con las últimas definiciones, luego siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus discos duros.

3. Borre los archivos detectados como infectados.


Borrar manualmente archivos agregados por el virus

1. Desde el Explorador de Windows, localice y borre los siguientes archivos:

c:\windows\system32\lsasrv.exe
c:\windows\system32\hserv.sys
c:\windows\system32\version.ini

2. Pinche con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".


Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas, pueden no estar presentes ya que ello depende de que versión de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:

HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run

3. Pinche en la carpeta "Run" y en el panel de la derecha, bajo la columna "Nombre", busque y borre la siguiente entrada:

lsass = c:\windows\system32\lsasrv.exe

4. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:

HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows NT
\CurrentVersion
\Winlogon

5. En el panel derecho, en la entrada "Shell", deje solo "Explorer.exe":

Shell = explorer.exe

6. Use "Registro", "Salir" para salir del editor y confirmar los cambios.

7. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).



Restaurar archivo HOSTS

1. Utilizando el Explorador de Windows, busque el archivo HOSTS (sin extensión), en alguna de las siguientes carpetas:

c:\windows\
c:\windows\system32\drivers\etc\
c:\winnt\system32\drivers\etc\

2. Si aparece, haga doble clic sobre dicho archivo (HOSTS). Seleccione "Seleccionar el programa de una lista", "Aceptar", y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE "Utilizar siempre el programa seleccionado para abrir este tipo de archivos".

3. Borre todas las líneas que comiencen con un número, salvo las siguientes:

127.0.0.1     localhost

4. Acepte guardar los cambios al salir del bloc de notas.


Información adicional

Activar el cortafuegos de Windows XP (Internet Conexión Firewall, ICF)


Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o Conexiones de Red e Internet, Conexiones de Red).

2. Pinche con el botón derecho sobre las distintas conexiones disponibles para conectarse a Internet, y en "Conexión de Red de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi equipo y mi red limitando o impidiendo el acceso a él desde Internet" en todos los casos.

4. Seleccione Aceptar, etc.


Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm




(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com

 

Copyright 1996-2005 Video Soft BBS