Nombre: W32/Kipis.A Nombre NOD32: Win32/Kipis.A Tipo: Gusano de Internet y caballo de Troya de acceso remoto Alias: Kipis.A, I-Worm.Kipis.a, Win32/Kipis.A, W32/Kipis@mm Fecha: 22/dic/04 Plataforma: Windows 32-bit.
- Happy New Year
- I Love You
- Love
Texto del mensaje: [uno de los siguientes]
Ejemplo 1:
Hello! baby :-)
Ejemplo 2:
Server cannot send message.
_____________________________________________
On all questions address in a support service
Datos adjuntos: [uno de los siguientes]
dom2.scr
foto_03.scr
foto_05.scr
myfoto_04.scr
trax_06.scr
your present.scr
Cuando se ejecuta, se copia a si mismo en la siguiente ubicación:
c:windows egedit.com
NOTA: REGEDIT.EXE es una herramienta legítima de Windows (el editor del registro). El gusano se copia con el mismo nombre pero la extensión .COM. Si el usuario ejecuta REGEDIT (teclea REGEDIT + Enter en Inicio, Ejecutar), sin escribir la extensión, se ejecutará el archivo del gusano (REGEDIT.COM), en lugar de REGEDIT.EXE, porque la extensión .COM tiene precedencia a la extensión .EXE. Para ver las extensiones de estos archivos, siga las instrucciones que se dan al final de esta descripción ("Mostrar las extensiones verdaderas de los archivos").c:windowssecurity
Se copia allí como SVCHOST.EXE:
c:windowssecuritysvchost.exe
NOTA: SVCHOST.EXE es un archivo legítimo en Windows XP, y se
encuentra en el directorio WINDOWSSYSTEM32. No lo confunda con el
archivo creado por el gusano.
En Windows 95, 98 o Me, el gusano crea la siguiente entrada en el
archivo SYSTEM.INI, para ejecutarse en cada reinicio del
sistema:
[boot]
Shell = Explorer.exe "c:windowssecuritysvchost.exe"
En Windows NT, 2000 o XP, crea la siguiente entrada en el registro:
HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon
Shell = Explorer.exe "c:windowssecuritysvchost.exe"
Para propagarse por correo electrónico, obtiene las direcciones de la libreta de Windows, y de archivos con las siguientes extensiones en todas las unidades de disco y RAM de la C a la Z:
.adb
.dbx
.doc
.htm
.tbb
.txt
El gusano utiliza su propio motor SMTP para enviarse.
También puede propagarse por redes P2P. Para ello, busca en el
registro las carpetas compartidas de algunas utilidades de
intercambio de archivos entre usuarios, y se copia en ellas con los
siguientes nombres:
DrWeb 4.32 keygen.com
KAV Pro 5.xx keygen.com
Nude Britney Spears.scr
Nude Pic_07.scr
Virtual Girl 2.01.com
WinXP Sp2 key.com
c:windowssystem32jpg.bmp
Este archivo solo contiene una cadena sin sentido:
BMD -:+:- zzzzzzzzzzz
El gusano es capaz de finalizar la ejecución de conocidas
herramientas de seguridad (cortafuegos y antivirus).
Crea con el siguiente nombre un mutex (especie de semáforo), como
indicador para no ejecutarse más de una vez en memoria:
KiPiShx018AxR
NOTA: En todos los casos, "c:windows" y
"c:windowssystem32" pueden variar de acuerdo al sistema
operativo instalado ("c:winnt",
"c:winntsystem32", "c:windowssystem",
etc.).
Reparación manual
NOTA: Tenga en cuenta que de acuerdo a las acciones realizadas por
el atacante remoto, pueden aplicarse cambios en el sistema no
contemplados en esta descripción genérica.
Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall (cortafuego)
como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este
y cualquier otro troyano con Internet, así como cualquier intento
de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de cualquier
adjunto con posibilidades de poseer virus (sin necesidad de tener
que actualizarlo con cada nueva versión de un virus).
Antivirus
Actualice sus antivirus con las últimas definiciones, luego siga
estos pasos:
1. Reinicie Windows en modo a prueba de fallos
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
Borrar manualmente archivos agregados por el
virus
Desde el Explorador de Windows, localice y borre el siguiente
archivo (no lo confunda con REGEDIT.EXE, que es un archivo legítimo
del sistema, que NO debe ser borrado):
c:windows egedit.com
También borre la carpeta SECURITY en la siguiente ubicación:
c:windowsSECURITY
Haga clic con el botón derecho sobre el icono de la
"Papelera de reciclaje" en el escritorio, y seleccione
"Vaciar la papelera de reciclaje".
Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas, pueden
no estar presentes ya que ello depende de que versión de Windows se
tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT.EXE y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo
"+" hasta abrir la siguiente rama:
3. En el panel izquierdo del editor, pinche en el signo
"+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
SOFTWARE
Microsoft
Windows NT
CurrentVersion
Winlogon
4. En el panel derecho, en la entrada "Shell", deje
solo "Explorer.exe"
5. Use "Registro", "Salir" para salir del
editor y confirmar los cambios.
6. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
Modificar SYSTEM.INI
* Usuarios de Windows Me solamente:
En el caso de los usuarios de Windows Me, debido al proceso de
autoprotección de esta versión de Windows, existe una copia de
respaldo del archivo SYSTEM.INI en la carpeta C:WindowsRecent.
Se recomienda borrar esta copia antes de proceder a los siguientes
cambios. Para ello, desde el Explorador de Windows, abra la carpeta
C:WindowsRecent, y en el panel de la derecha, seleccione y borre
SYSTEM.INI. Este archivo se regenerará como una copia del archivo
que a continuación modificaremos, al grabar los cambios hechos.
* Usuarios de Windows 95, 98 y Me:
1. Desde Inicio, Ejecutar, teclee SYSTEM.INI y pulse Enter.
2. Busque lo siguiente:
[boot]
Shell = Explorer.exe "c:windowssecuritysvchost.exe"
y déjelo así:
[boot]
Shell = Explorer.exe
3. Grabe los cambios y salga del bloc de notas
Información adicional
Activar el cortafuegos de Windows XP (Internet Conexión Firewall,
ICF)
Para activar ICF en Windows XP, siga estos pasos:
1. Seleccione Inicio, Panel de Control, Conexiones de Red (o
Conexiones de Red e Internet, Conexiones de Red).
2. Haga clic con el botón derecho sobre las distintas conexiones
disponibles para conectarse a Internet, y en "Conexión de Red
de Area Local" y seleccione Propiedades en cada una de
ellas.
3. En la lengüeta "Avanzadas" tilde la opción
"Proteger mi equipo y mi red limitando o impidiendo el acceso
a él desde Internet" en todos los casos.
4. Seleccione Aceptar, etc.
Mostrar las extensiones verdaderas de los
archivos
Para poder ver las extensiones verdaderas de los archivos y además
visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y pinche en
'Opciones' u 'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar
todos los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema
operativo'.
6. Pinche en 'Aplicar' y en 'Aceptar'.
Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP, para
poder eliminar correctamente este virus de su computadora, deberá
deshabilitar antes de cualquier acción, la herramienta
"Restaurar sistema"
Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

lo quiero al virus por favor para poder ponerlo en funcionamiento con algunas pc's de mi interes. gracias.
mujikaline@hotmial.com