Video Soft BBS


Video Soft BBS
Menú Principal
Anti Trojans
Antivirus
Hoaxes
Subscripciones
Otro software
Artículos
Links
Sugerencias
Sobre el BBS
Direcciones
Galería
Chat

Controlado desde el 19/10/97 por NedStat

VSAntivirus   
Esta página es un servicio gratuito de Video Soft BBS -
SUBSCRIBASE en nuestras listas de correo.
Es usted nuestro visitante número  desde el 12 de agosto de 1996

W32/Yacos.C. Simula ser la carpeta "Visa de trabajo"
 
VSantivirus No. 833 - Año 6 - Viernes 18 de octubre de 2002

W32/Yacos.C. Simula ser la carpeta "Visa de trabajo"
http://www.vsantivirus.com/yacos-c.htm

Nombre: W32/Yacos.C
Tipo: Gusano de Internet
Alias: Yacos, W32/Yacos.C.worm
Tamaño: 249,856 Bytes 
Origen: Perú
Fecha: 17/oct/02
Fuente: HackSoft

Este gusano se propaga a través de disquetes, en un archivo llamado "Visa de trabajo.exe", el cuál muestra el icono de una carpeta.

En una configuración por defecto, la extensión .EXE no es mostrada, y el usuario ve lo que aparenta ser una carpeta con el nombre "Visa de trabajo"

En una configuración por defecto, la extensión .EXE no es mostrada, y el usuario ve lo que aparenta ser una carpeta con el nombre "Visa de trabajo". Al intentar abrirla, se ejecuta el gusano mostrando el siguiente mensaje de error falso:

Visa de trabajo
Windows socket error: (10048), on API 'bind'
[    Aceptar    ]

Al pulsar sobre el botón [Aceptar], el gusano se copia a si mismo en la carpeta de Windows, reemplazando al archivo Scanregw.exe (88 Kb) que se encuentra en Windows por otro con el propio gusano, asociado al icono de una carpeta y con un tamaño de 244 Kb:

C:\WINDOWS\scanregw.exe

'Scanregw.exe' se ejecuta automáticamente en cada reinicio por estar asociado a la entrada:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
ScanRegistry = C:\WINDOWS\scanregw.exe /autorun

El gusano permanece luego en memoria, y cada cierta cantidad de minutos, examina la disquetera A para copiarse en cualquier disquete desprotegido contra escritura que allí existiera:

A:\visa de trabajo .exe

Reparación manual

1. Actualice sus antivirus

2. Ejecútelos en modo escaneo, revisando todos sus discos duros y disquetes

3. Borre los archivos detectados como infectados


Cómo recuperar el auténtico SCANREGW.EXE

En Windows 98:

1. Desde Inicio, Ejecutar, escriba SFC y pulse Enter.

2. Marque "Extraer un archivo del disco de instalación"

3. En la ventana "Especifique el archivo del sistema que desea restaurar", escriba el nombre del archivo a restaurar:

SCANREGW.EXE

4. Pinche en "Iniciar".

5. En "Restaurar de" escriba el camino completo a los archivos de instalación de Windows (en el CD, generalmente es D:\WIN98, si la unidad de CD fuera la D:, de lo contrario busque su ubicación en el disco duro, donde se suelen copiar antes de una instalación).

6. En "Guardar archivo en" asegúrese de tener "C:\WINDOWS" (sin las comillas).

7. Pinche en "Aceptar".

8. Confirme la carpeta para copias de seguridad y pinche nuevamente en "Aceptar" (si no existe, tal vez se genere ahora esta carpeta, generalmente: "C:\WINDOWS\Helpdesk\SFC").

En Windows Me:

1. Desde Inicio, Ejecutar, escriba MSCONFIG y pulse Enter.

2. Pinche en el botón "Extraer archivo"

3. En "Especifique el nombre del archivo que desea restaurar" escriba el nombre del archivo a restaurar:

SCANREGW.EXE

4. Pinche en "Iniciar".

5. En "Restaurar de" escriba el camino completo a los archivos de instalación de Windows (en el CD, generalmente es D:\WIN9X, si la unidad de CD fuera la D:, de lo contrario busque su ubicación en el disco duro, donde se suelen copiar antes de una instalación).

6. En "Guardar archivo en" asegúrese de tener "C:\WINDOWS" (sin las comillas).

7. Pinche en "Aceptar".

8. Confirme la carpeta para copias de seguridad y pinche nuevamente en "Aceptar" (si no existe, tal vez se genere ahora esta carpeta, generalmente: "C:\WINDOWS\MSConfigs\Backups").


Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:

Limpieza de virus en Windows Me

VSantivirus No. 499 - 19/nov/01
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP

VSantivirus No. 587 - 14/feb/02
http://www.vsantivirus.com/faq-winxp.htm



(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com

 

Copyright 1996-2002 Video Soft BBS