|
VSantivirus No. 833 - Año 6 - Viernes 18 de octubre de 2002
W32/Yacos.C. Simula ser la carpeta "Visa de trabajo"
http://www.vsantivirus.com/yacos-c.htm
Nombre: W32/Yacos.C
Tipo: Gusano de Internet
Alias: Yacos, W32/Yacos.C.worm
Tamaño: 249,856 Bytes
Origen: Perú
Fecha: 17/oct/02
Fuente: HackSoft
Este gusano se propaga a través de disquetes, en un archivo llamado "Visa de trabajo.exe", el cuál muestra el icono de una carpeta.
En una configuración por defecto, la extensión .EXE no es mostrada, y el usuario ve lo que aparenta ser una carpeta con el nombre "Visa de trabajo". Al intentar abrirla, se ejecuta el gusano mostrando el siguiente mensaje de error falso:
Visa de trabajo
Windows socket error: (10048), on API 'bind'
[ Aceptar ]
Al pulsar sobre el botón [Aceptar], el gusano se copia a si mismo en la carpeta de Windows, reemplazando al archivo Scanregw.exe (88 Kb) que se encuentra en Windows por otro con el propio gusano, asociado al icono de una carpeta y con un tamaño de 244 Kb:
C:\WINDOWS\scanregw.exe
'Scanregw.exe' se ejecuta automáticamente en cada reinicio por estar asociado a la entrada:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
ScanRegistry = C:\WINDOWS\scanregw.exe /autorun
El gusano permanece luego en memoria, y cada cierta cantidad de minutos, examina la disquetera A para copiarse en cualquier disquete desprotegido contra escritura que allí existiera:
A:\visa de trabajo .exe
Reparación manual
1. Actualice sus antivirus
2. Ejecútelos en modo escaneo, revisando todos sus discos duros y disquetes
3. Borre los archivos detectados como infectados
Cómo recuperar el auténtico SCANREGW.EXE
En Windows 98:
1. Desde Inicio, Ejecutar, escriba SFC y pulse Enter.
2. Marque "Extraer un archivo del disco de instalación"
3. En la ventana "Especifique el archivo del sistema que desea restaurar", escriba el nombre del archivo a restaurar:
SCANREGW.EXE
4. Pinche en "Iniciar".
5. En "Restaurar de" escriba el camino completo a los archivos de instalación de Windows (en el CD, generalmente es D:\WIN98, si la unidad de CD fuera la D:, de lo contrario busque su ubicación en el disco duro, donde se suelen copiar antes de una instalación).
6. En "Guardar archivo en" asegúrese de tener "C:\WINDOWS" (sin las comillas).
7. Pinche en "Aceptar".
8. Confirme la carpeta para copias de seguridad y pinche nuevamente en "Aceptar" (si no existe, tal vez se genere ahora esta carpeta, generalmente: "C:\WINDOWS\Helpdesk\SFC").
En Windows Me:
1. Desde Inicio, Ejecutar, escriba MSCONFIG y pulse Enter.
2. Pinche en el botón "Extraer archivo"
3. En "Especifique el nombre del archivo que desea restaurar" escriba el nombre del archivo a restaurar:
SCANREGW.EXE
4. Pinche en "Iniciar".
5. En "Restaurar de" escriba el camino completo a los archivos de instalación de Windows (en el CD, generalmente es D:\WIN9X, si la unidad de CD fuera la D:, de lo contrario busque su ubicación en el disco duro, donde se suelen copiar antes de una instalación).
6. En "Guardar archivo en" asegúrese de tener "C:\WINDOWS" (sin las comillas).
7. Pinche en "Aceptar".
8. Confirme la carpeta para copias de seguridad y pinche nuevamente en "Aceptar" (si no existe, tal vez se genere ahora esta carpeta, generalmente: "C:\WINDOWS\MSConfigs\Backups").
Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:
Limpieza de virus en Windows Me
VSantivirus No. 499 - 19/nov/01
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
VSantivirus No. 587 - 14/feb/02
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
|
|