|
VSantivirus No. 2169 Año 10, martes 20 de junio de 2006
Delf.NBH. Variante que utiliza mensajes del mundial
http://www.vsantivirus.com/delf-nbh.htm
Nombre: Delf.NBH
Nombre NOD32: Win32/Delf.NBH
Tipo: Gusano de Internet
Alias: Delf.NBH, Email-Worm.Win32.Delf.v, I-Worm.Delf.QWI, SpamTool.Agent.1, Trojan.Killav-31, Trojan-Downloader.Win32.gen, W32/Delf.V@mm, W32/Deza.A, W32/Downloader, W32/Sixem-A, Win32.Delf.V@mm, Win32.HLLM.Soccer, Win32/Delf.NBH, Worm/Soccer.A.1
Fecha: 23/jun/05
Actualizado: 19/jun/06
Plataforma: Windows 32-bit
Tamaño: 39,904 bytes
Variante modificada de un gusano de Internet detectado desde junio de 2005. Algunos de los mensajes de la variante aparecida en junio de 2006 hacen alusión al campeonato mundial de fútbol de Alemania.
Las direcciones a las que se envía, son tomadas de diferentes archivos de la máquina infectada.
Características de estos mensajes:
De: [uno de los siguientes remitentes]
hotnews @ cnn .com
kellyjast @ hotmail .com
lindasal @ gmail .com
mr .robs @ yahoo .com
newsreader @ hotmail .com
todaynews @ cnn .com
Asunto: [uno de los siguientes]
Soccer fans killed five teens
Crazy soccer fans
Please reply me Tomas
My tricks for you
Naked World Cup game set
My sister whores, shit i dont know
Texto del mensaje: [uno de los siguientes]
Soccer fans killed five teens, watch what they make on
photos. Please report on this all who know.
Crazy soccer fans killed two teens, watch what they make
on photos. Please report on this all who know.
Halo Markus, i sent my nude pics. Please reply me with
you nude photos ;). Best regard You Sweet Kitty
I wait you photos from New York. I sent my pics where i
naked for you. Please reply me. Linda Salivan
Nudists are organising their own tribute to the world
cup, by staging their own nude soccer game, though it is
not clear how the teams will tell each other apart. Good
photos ;)
Emily Carr was an artist known for her prudery, but now
the Portrait Gallery of Canada has acquired a nude
self-portrait. View photos.
Datos adjuntos: [uno de los siguientes]
emily_selfphoto.jpg.exe
kelly_nude_imgs.jpg.exe
linda_bigtit.gif.exe
soccer_fans.jpg.exe
soccer_nudist.bmp.exe
soccer_pics.jpg.exe
Cuando se ejecuta, crea el siguiente archivo:
c:\windows\system32\msctools.exe
NOTA: "c:\windows\system32" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows XP y Windows Server 2003, como "c:\winnt\system32" en Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).
Crea las siguientes entradas en el registro para autoejecutarse en cada reinicio:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Nsdevice = "c:\windows\system32\msctools.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Nsdevice = "c:\windows\system32\msctools.exe"
HKLM\SOFTWARE\Microsoft
\Windows\CurrentVersion\RunServices
Nsdevice = "c:\windows\system32\msctools.exe"
El gusano también intenta descargar un componente de Internet, al que copia con el siguiente nombre:
c:\windows\system32\vmonts.exe
Cuando VMONTS.EXE se ejecuta, crea las siguientes entradas en el registro, para autoejecutarse en cada reinicio de Windows, y para dificultar su remoción, y disminuir la seguridad del sistema:
HKCU\Software\Microsoft\Windows
\CurrentVersion\Policies\System
DisableTaskMgr = "0"
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
msverify = "c:\windows\system32\vmonts.exe"
HKLM\SOFTWARE\Microsoft\Security Center
FirewallDisableNotify = "1"
HKLM\SOFTWARE\Microsoft\Security Center
FirewallOverride = "1"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
msverify = "c:\windows\system32\vmonts.exe"
HKLM\SOFTWARE\Microsoft\Windows
\CurrentVersion\RunServices
msverify = "c:\windows\system32\vmonts.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\dnk
HKLM\SOFTWARE\Policies\Microsoft
\WindowsFirewall\DomainProfile
EnableFirewall = "0"
HKLM\SOFTWARE\Policies\Microsoft
\WindowsFirewall\StandardProfile
EnableFirewall = "0"
Reparación manual
Antivirus y edición del registro
1. Actualice sus antivirus con las últimas definiciones.
2. Descargue desde el siguiente enlace, el archivo REPARA4.REG y guárdelo en el escritorio de Windows (o donde tenga fácil acceso a él más tarde):
http://www.videosoft.net.uy/repara4.reg
3. Reinicie Windows en modo a prueba de fallos, como se indica en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
4. Ejecute su antivirus en modo escaneo, revisando todos sus discos duros.
5. IMPORTANTE: Tome nota del nombre de todos los archivos detectados como infectados.
6. Borre todos los archivos detectados como infectados.
7. Haga doble clic sobre el archivo .REG descargado en el punto 2, y acepte agregar su contenido al registro.
8. Ejecute el editor del registro. Desde Inicio, Ejecutar escriba REGEDIT y pulse ENTER
9. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run
10. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 5 del ítem "Antivirus".
11. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
12. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 5 del ítem "Antivirus".
13. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
14. Haga clic en la carpeta "RunServices" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 5 del ítem "Antivirus".
15. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\URL
\dnk
16. Haga clic en la carpeta "dnk" y bórrela.
17. Cierre el editor del registro.
18. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).
Borrar archivos temporales
1. Cierre todas las ventanas y todos los programas abiertos.
2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.
Nota: debe escribir también los signos "%" antes y después de "temp".
3. Cuando se abra la ventana del Explorador de Windows, pulse CTRL+E (o seleccione desde el menú "Edición", la opción "Seleccionar todo").
4. Pulse la tecla SUPR y confirme el borrado de todo, incluyendo los ejecutables.
5. haga clic con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".
NOTA: Si se recibe un mensaje de que no se puede borrar todo, reinicie Windows en modo a prueba de fallos, como se indica en el siguiente artículo, y repita todos los pasos anteriores:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
Borrar Archivos temporales de Internet
1. Vaya al Panel de control, Opciones de Internet, General
2. En Archivos temporales de Internet Haga clic en "Eliminar archivos"
3. Marque la opción "Eliminar todo el contenido sin conexión"
4. Haga clic en Aceptar, etc.
Información adicional
Activar el cortafuegos de Windows XP (Internet Conexión Firewall, ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas conexiones disponibles para conectarse a Internet, y en "Conexión de Red de Area Local" y seleccione Propiedades en cada una de ellas.
3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi equipo y mi red limitando o impidiendo el acceso a él desde Internet" en todos los casos.
4. Seleccione Aceptar, etc.
Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
|