usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs amigos
  • Editorial
  • Entrevistas
  • Gadgets
  • Minijuegos
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
MiFlecha
  • Blogs
  • Imágenes
  • Videos
Servicios
  • Boletines
  • Contactos
  • Formación
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:



Patrocinado por:
Pisos y casas en España
Tienda
Boletín semanal
Email:
Boletines publicados
Arag
  • Seguridad
  • Noticias
Noticias relacionadas
  • W32/Kelvir.B. se propaga por MSN Messenger
  • W32/Bropia.K. se propaga por MSN Messenger
  • Aumentan los gusanos que se aprovechan de MSN Messenger
  • Actualización obligatoria de MSN Messenger
Otras noticias
  • La mitad de los internautas navegan sin protección alguna
  • Vulnerabilidad XSS en cámara de red Canon VB-C10R
  • Ejecución de código arbitrario en CA ARCserve Backup
  • ¿Se merecen una oportunidad los creadores de virus?
  • Denegación de servicio en switches 3Com
  • Múltiples vulnerabilidades en Pocket IE
  • El Observatorio de Internet alerta de la proliferación de falsas ofertas de trabajo aprovechando el aumento del paro
  • Alerta ante las páginas que intentan arreglarte el navegador
  • Google ofrece 20.000 dólares a quien sea capaz de hackear su navegador "Chrome"
  • El mayor riesgo al que se exponen los jóvenes en internet son los virus
Más noticias
En el foro
  • detective privado...
  • ¿Qué antivirus usas?
  • Virus Conficker "jwgkvsq.vmx"
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • ¿Qué Anti-espías usas?
Ir al foro de Seguridad
VIRUS

W32/Kelvir.E. Se propaga por MSN Messenger

Nombre: W32/Kelvir.E Tipo: Gusano de Internet Alias: Kelvir.E, Backdoor.Win32.IRCBot.Y, Backdoor.Win32.Wootbot.bb, IRC/BackDoor.SdBot.152.M, NewHeur_PE, W32.Kelvir.E, W32/Bropia.AA.worm, W32/Sdbot.worm.gen.h, W32/Sdbot.worm.gen.h, Win32.HLLW.MyBot, Worm/IRCBot.36254 Fecha: 10/mar/05 Plataforma: Windows 32-bit Tamaño: 36,254 bytes (Upack).

11 Mar 2005 | VS ANTIVIRUS
G

usano que se propaga por MSN Messenger a todos los contactos en línea. Este mecanismo requiere que el usuario tenga una sesión abierta del Messenger para que ello ocurra, según publica Vsantivirus.



El gusano muestra un mensaje con el siguiente enlace para descargar un archivo:

http: //[dirección]/hottt.pif

El usuario que recibe y acepta este mensaje, debe pinchar en el enlace para descargar el archivo, que es el gusano propiamente dicho. El nombre de este archivo suele ser HOTTT.PIF, y en realidad se trata de un RAR autoextraíble.

Cuando se ejecuta (doble clic), libera los siguientes archivos en la carpeta actual:

Link.exe
buddie.exe

BUDDIE.EXE es un gusano del tipo BOT y LINK.EXE es una copia del propio gusano.

Después ejecuta a LINK.EXE. Este componente intenta enviar un mensaje similar al ya visto, con el propio gusano como archivo adjunto, a otros contactos en línea.

También copia a BUDDIE.EXE como LSASSX.EXE en la carpeta del sistema:

c:\windows\system32\lsassx.exe

Este archivo tendrá los atributos de oculto (+H), solo lectura (+R) y del sistema (+S).

Crea las siguientes entradas en el registro para autoejecutarse en cada reinicio de Windows:

HKCU\Software\Microsoft\OLE
Windows Taskmanager = "lsassx.exe"

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Windows Taskmanager = "lsassx.exe"

HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
Windows Taskmanager = "lsassx.exe"

El gusano, también intenta explotar las vulnerabilidades RPC/DCOM y LSASS de Windows para propagarse.


Reparación manual

IMPORTANTE:

Descargue y ejecute cada parche antes de proceder al resto de la limpieza, desde los siguientes enlaces:

MS03-039 Ejecución de código en servicio RPCSS (824146)
http://www.vsantivirus.com/vulms03-039.htm

MS04-011 Actualización crítica (LSASS) (835732)
http://www.vsantivirus.com/vulms04-011.htm


Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).


Antivirus

Actualice sus antivirus con las últimas definiciones, luego siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos

2. Ejecute sus antivirus en modo escaneo, revisando todos sus discos duros.

3. Borre los archivos detectados como infectados.

Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Editar | Borrar | #1 | 11 Mar 2005, 13:01
juan Spain

yo uso la suite de zone alarm y es muy bueno yo recomiendo adios norton , panda y etcc.. dan algunos problemas como ami me sucedio

Editar | Borrar | #2 | 11 Mar 2005, 13:42
d Spain

Actualice sus antivirus con las últimas definiciones, luego siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos

2. Format c:

3. Intale Linux o comprese un mac.

Editar | Borrar | #3 | 30 Dec 2009, 16:29
mafer;Marquina N/A

JAJAJAJAJJAJAJAAJAJA! QEEE GEIII

Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
Ver más...
BBCode (Ayuda): [b], [i], [u], [s], [quote], [code], [spoiler]
Publicidad
Ahora en LaFlecha puedes encontrar Cursos y Másters

  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Síguenos en Twitter
  • ¿Quieres saberlo todo sobre Hacking?