|
VSantivirus No. 971 - Año 7 - Miércoles 5 de marzo de 2003
W97M/Karma.A. Infecta documentos y plantillas de Word
http://www.vsantivirus.com/karma-a.htm
Nombre: W97M/Karma.A
Tipo: Virus de macro
Alias: Karma.A, Macro.Word97.Karma, W97M_KARMA.A, Word97Macro/Karma.A, Macro.W97M/Karma.A
Plataforma: Windows 32-bits
Fecha: 5/mar/03
Este virus de macro infecta documentos y plantillas de Microsoft Word 97, 2000 y XP.
Cuando se ejecuta, el virus oculta su presencia deshabilitando las siguientes opciones del menú:
1. Herramientas, Opciones, General, Confirmar conversiones al abrir
Los documentos en formatos diferentes a los de Word (por ejemplo .TXT) pueden ser convertidos al formato de Word automáticamente. El usuario no recibe el pedido de confirmación para esta conversión.
2. Herramientas, Opciones, General, Protección antivirus en macros
Los documentos conteniendo macros pueden ser abiertos automáticamente. El usuario no recibe el pedido de confirmación para habilitar o deshabilitar los macros antes de abrir el documento (Word 97). Word 2000 actúa diferente con esta protección, y no es afectado en este caso. En ese caso el virus también examina si el Word usado es el 2000 o XP, y cambia la configuración de la seguridad a BAJA, modificando el registro.
3. Herramientas, Opciones, Guardar, Preguntar si guarda la plantilla normal
El usuario no es consultado para aceptar o no los cambios a la plantilla NORMAL.DOT, siendo estos grabados automáticamente, sin su conocimiento.
Además, crea la siguiente clave en el registro de Windows:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Norton Auto-Protect = C:\Windows\Backup.vbs
El virus copia su código en el archivo C:\Windows\Karma.drv y pone sus atributos como oculto (+H).
Utiliza la función "AddFromFile" para infectar la plantilla global (Normal.dot) o el documento en uso.
Luego, copia el archivo C:\Windows\Backup.vbs y cambia sus atributos a oculto (+H).
Este archivo se ejecutará automáticamente al reiniciarse Windows. Aunque copias infectadas de la plantilla Normal.dot anteriores hayan sido eliminadas, la ejecución de "Backup.vbs" volverá a infectarla.
Cuando un documento infectado es cerrado, el virus crea una entrada en C:\WINDOWS\WIN.INI para contabilizar la cantidad de veces que el documento ha sido abierto.
Si el documento se ha sido abierto más de 250 veces, el virus borra el contenido del mismo y lo reemplaza por su propio texto ("This Document has expired due to Bad Karma") con fuente "Space Woozies" a un tamaño de 100.
El virus contiene el siguiente texto, que nunca es mostrado:
The Karma Virus v1.00 with VBS Backup/Payload
By WalruS 09/00
Reparación manual
Antivirus
1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados
Como limpiar documentos de Word infectados
Ejecute uno o más antivirus actualizados con las últimas definiciones. Recomendamos el uso de F-Macrow, antivirus de F-Prot solo para virus macros, gratuito para uso personal, y que se actualiza con MACRO.DEF (MACRDEF2.ZIP).
Programa y actualización pueden ser descargados de nuestro sitio:
http://www.vsantivirus.com/f-prot.htm
Medidas complementarias con los macros
En Word 97, seleccione Herramientas, Opciones, pinche en la lengüeta General, y marque la última casilla: "Protección antivirus en macros" y "Confirmar conversiones al abrir". En Word 2000 y XP, vaya a Herramientas, Macro, Seguridad, y cambie el nivel a Alto.
Borrado manual de los archivos creados por el gusano
Desde el Explorador de Windows, localice y borre los siguientes archivos:
C:\Windows\Backup.vbs
C:\Windows\Karma.drv
Pinche con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".
Borre también los mensajes electrónicos similares al descripto antes.
Editar el registro
1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Pinche en la carpeta "Run" y en el panel de la derecha, bajo la columna "Nombre", busque y borre la siguiente entrada:
Norton Auto-Protect
4. Use "Registro", "Salir" para salir del editor y confirmar los cambios.
5. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).
Información adicional
Windows Scripting Host y Script Defender
Si no se tiene instalado el Windows Scripting Host, el virus no podrá ejecutarse. Para deshabilitar el WSH y para ver las extensiones verdaderas de los archivos, recomendamos el siguiente artículo:
Algunas recomendaciones sobre los virus escritos en VBS
http://www.vsantivirus.com/faq-vbs.htm
Si no desea deshabilitar el WSH, recomendamos instalar Script Defender, utilidad que nos protege de la ejecución de archivos con extensiones .VBS, .VBE, .JS, .JSE, .HTA, .WSF, .WSH, .SHS y .SHB, con lo cuál, la mayoría de los virus y gusanos escritos en Visual Basic Script por ejemplo, ya no nos sorprenderán.
Utilidades: Script Defender, nos protege de los scripts
http://www.vsantivirus.com/script-defender.htm
Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
|