ONGEI-Sistema De Alerta-93-2004 Mayo
ONGEI-Sistema De Alerta-93-2004 Mayo
ONGEI-Sistema De Alerta-93-2004 Mayo
¡Convierta sus PDFs en revista en línea y aumente sus ingresos!
Optimice sus revistas en línea para SEO, use backlinks potentes y contenido multimedia para aumentar su visibilidad y ventas.
OFICINA NACIONAL DE GOBIERNO<br />
ELECTRONICO E INFORMATICA<br />
Centro de Consulta e Investigación sobre Seguridad de la Información<br />
www.pcm.gob.pe<br />
Edición Nº <strong>93</strong><br />
26 de mayo de <strong>2004</strong><br />
CONTENIDO INFORMACION DE VIRUS INFORMATICOS<br />
VIRUS WORM_SASSER.B<br />
VIRUS WORM_NETSKY.Y<br />
CONSEJOS PARA<br />
PROTEGERSE<br />
LISTA DE ANTIVIRUS<br />
• Fuentes<br />
o Trend Micro<br />
o Panda Software<br />
o Hispasec<br />
o Per Antivirus<br />
VIRUS WORM_SASSER.B<br />
Alias:<br />
W32/Sasser.worm.b, W32.Sasser.B.Worm, W32/Sasser.B<br />
MÉTODO DE INFECCIÓN<br />
Este virus se propaga buscando direcciones IP aleatoriamente y<br />
aprovechando la vulnerabilidad de Windows “Local Security Authority<br />
Subsystem Service” (LSASS), que es un desbordamiento de buffer que<br />
permite la ejecución remota de código malicioso, con lo que un atacante<br />
podría conseguir pleno control del sistema afectado. Para propagarse<br />
WORM_SASSER.B escanea direcciones IP aleatoriamente en busca de<br />
sistemas vulnerables. Cuando encuentra un sistema vulnerable, el código<br />
malicioso envía un paquete especialmente diseñado para producir un<br />
desbordamiento de buffer en LSASS.EXE, que causa que el programa se<br />
bloquee y requiere que se reinicie Windows.<br />
Los sistemas operativos afectados por esta vulnerabilidad son los<br />
siguientes:<br />
Windows 95, 98, ME, NT, 2000, XP, 2003<br />
El virus provoca que la computadora se reinicie constantemente, y en<br />
algunos sistemas operativos se muestran las siguientes ventanas:<br />
1<br />
Visite el Portal del Estado Peruano:<br />
http ://www.perugobierno.gob.pe
RECOMENDACIONES<br />
Actualizar el parche de Microsoft<br />
http://www.microsoft.com/technet/se<br />
curity/bulletin/ms04-011.mspx<br />
Es recomendable que los<br />
administradores de red y usuarios<br />
bloqueen los puertos TCP 5554 y 9996<br />
para prevenir la transferencia del virus<br />
de las máquinas infectadas hacia las que<br />
todavía no están parchadas.<br />
VIRUS WORM_NETSKY.Y<br />
Alias:<br />
w32/netsky.y@MM , W32.Netsky.y@mm , Win32.Netsky.y,<br />
NetSky.Y<br />
MÉTODO DE INFECCIÓN<br />
Este virus se propaga a través del correo en<br />
un e-mail con las siguientes características:<br />
Los archivos adjuntos poseen las siguientes<br />
extensiones:<br />
.COM, .CPL, .EXE, .HTA, .SCR, .VBS o .ZIP,<br />
en éste último caso con contraseñas<br />
generadas al azar, la cuál se muestra al<br />
usuario en una imagen también adjunta.<br />
Esto pretende eludir la detección de los<br />
antivirus.<br />
En ocasiones incluye la imagen de una mujer<br />
en el cuerpo del mensaje (son varias<br />
imágenes diferentes):<br />
2<br />
de propagarse a través del correo<br />
electrónico, lo hace por redes P2P,<br />
copiándose en carpetas utilizadas por varios<br />
de esos programas para compartir archivos<br />
con otros usuarios.<br />
El ejecutable muestra un icono con tres<br />
cerezas<br />
El virus puede enviarse a todas las<br />
direcciones de correo obtenidas de diferentes<br />
archivos de la máquina infectada. En todos<br />
los casos el remitente que figura en el<br />
mensaje es falso.<br />
Posee además un componente de acceso por<br />
puerta trasera (backdoor), y además finaliza<br />
la ejecución de varios antivirus y<br />
cortafuegos.<br />
Cuando se ejecuta por primera vez, muesta<br />
un mensaje de error falso:<br />
Error!<br />
Can't find a viewer associated with the file<br />
[ OK ]<br />
Los mensajes que utiliza para su<br />
propagación tienen las siguientes<br />
características:<br />
<strong>De</strong>: [una dirección falsa]<br />
En ocasiones, puede utilizar alguno de<br />
los siguientes nombres con dominios al<br />
azar:<br />
ann@, annie@, christina@, christy@, jessie@,<br />
lizie@, secretGurl@<br />
Asunto: [uno de los siguientes]<br />
Encrypted document<br />
Fax Message Received<br />
Forum notify<br />
Hello!<br />
Hey!<br />
Hidden message<br />
I just need a friend<br />
I like you<br />
I'm a sad girl...<br />
I'm bored with this life<br />
Incoming message<br />
Let's socialize, my friend!<br />
Let's talk, my friend!<br />
Notify from a known person ;-)<br />
Protected message<br />
Re: Document<br />
Visite el Portal del Estado Peruano:<br />
http ://www.perugobierno.gob.pe
Re: Hello<br />
Re: Hi<br />
Re: Incoming Fax<br />
Re: Incoming Message<br />
Re: Msg reply<br />
RE: Protected message<br />
RE: Text message<br />
Re: Thank you!<br />
Re: Thanks :)<br />
Re: Yahoo!<br />
Request response<br />
Site changes<br />
Texto: [1]+[2]+[3]+[4]+[5]+[6]<br />
Componente [1]: puede ser algunos<br />
de los siguientes textos:<br />
� <strong>De</strong>ar [nombre destinatario],<br />
� <strong>De</strong>ar [nombre destinatario], It's me ;-)<br />
� Hello [nombre destinatario],<br />
� Hello,<br />
� Hey [nombre destinatario],<br />
� Hey [nombre destinatario], It's me -><br />
� Hey,<br />
� Hi [nombre destinatario],<br />
� Hi,<br />
� Hi, It's me<br />
Componente [2]:<br />
Si el nombre del remitente (al azar),<br />
es el de una mujer, una imagen<br />
puede ser insertada aquí (el mensaje<br />
tiene formato HTML). Algunos<br />
posibles nombres de imágenes<br />
insertadas:<br />
� image12.jpeg<br />
� me2.jpeg<br />
� me3.jpeg<br />
� myphoto4.jpeg<br />
� myphoto7.jpeg<br />
� photo.jpeg<br />
Componente [3]: Uno de los<br />
siguientes textos:<br />
� Cometime I write a poem, play the gitar. I<br />
love a traveling, I like a romantice and I<br />
want to meet, comeday, my big love!<br />
� Don't you remember me?<br />
� I am a beautiful, sexual girl with very big<br />
ambitions and dreams. I can make happy<br />
anyone man...<br />
� I am a honest, kind,loving,with good<br />
sense of humor...etc.,looking for true<br />
love... or maybe for pen friend.I like cats.<br />
� I am a student. I'm studying international<br />
relationships. I would like to find an<br />
interesting and active man for serious<br />
relations. Sitting at home it is not for me. I<br />
like to go out to the theater, cinema, and<br />
nightclubs.<br />
� I am honest, responsible, romantic person.<br />
iwould like to find my only love,to find<br />
my destiny.<br />
3<br />
� I am kind, fair, careful, gentle also want to<br />
create family. I love animal (cats, dogs),<br />
the literature, theatre, cinema, music,<br />
walks in park .<br />
� I am looking for a serious relationship. I<br />
am NOT interested in flirt and short-term<br />
love adventure.<br />
� I am simple girl who are looking for<br />
serious relation with responsible and<br />
confident man. I am ready to give all my<br />
love and carering for a right person who is<br />
going to love and respect me<br />
� I have recently got demobilize from army<br />
and also I am going to act in a higher<br />
educational institution<br />
� I just want to talk with someone...<br />
� I like an active life... and interesting<br />
people...<br />
� I like reading the books and socializing,<br />
let me talk with you...<br />
� I like to feel protected, to understand, that<br />
near to me the man, which both in sex,<br />
and in life knows what to do. It is possible<br />
to fall in love with such the man for ever.<br />
� I Like You!<br />
� I'm a young lady of 20 years old i'd like to<br />
find my second part!!!<br />
� I'm so bored, let me talk with you...<br />
� It's time to find a friend!<br />
� Kewl :-)<br />
� Like me, odore me! ;-)<br />
� Ready to accept a new friend? :-)<br />
Componente [4]: Uno de los<br />
siguientes textos:<br />
� Attached file tells everything.<br />
� Attached file will tell you everything.<br />
� For details see the attach.<br />
� For more information see the attached file.<br />
� Further details are in attach.<br />
� Here is the file.<br />
� Message is in attach<br />
� More info is in attach<br />
� Please, have a look at the attached file.<br />
� Read the attach.<br />
� See attach.<br />
� See the attached file for details.<br />
� Your file is attached.<br />
Componente [5] (solo se incluye si el<br />
adjunto es un archivo .ZIP):<br />
� Archive password: [contraseña]<br />
� Attached file is protected with the<br />
password for security reasons. Password<br />
is [contraseña]<br />
� For security purposes the attached file is<br />
password protected. Password --<br />
[contraseña]<br />
� For security reasons attached file is<br />
password protected. The password is<br />
[contraseña]<br />
� In order to read the attach you have to use<br />
the following password: [contraseña]<br />
� Note: Use password [contraseña] to open<br />
archive.<br />
Visite el Portal del Estado Peruano:<br />
http ://www.perugobierno.gob.pe
Donde [contraseña] es una imagen JPEG<br />
insertada, que muestra un número de<br />
cinco dígitos.<br />
Componente [6]: Uno de los<br />
siguientes textos:<br />
� Best wishes, [remitente]<br />
� Cheers, [remitente]<br />
� Have a good day, [remitente]<br />
� Kind regards, [remitente]<br />
� Sincerely,<br />
� Yours, [remitente]<br />
Donde [remitente] es uno de los<br />
siguientes nombres:<br />
� annie<br />
� christina<br />
� christy<br />
� jessie<br />
� lizie<br />
� secretGurl<br />
El virus intenta acceder a los siguientes sitios<br />
de Internet, para notificar al autor vía HTTP,<br />
con una solicitud GET, cada determinada<br />
cantidad de tiempo, conectándose con un<br />
script PHP:<br />
http:/ /250x.com/5.php<br />
http:/ /2udar.ligakvn.de/5.php<br />
http:/ /3treepoint.com/5.php<br />
http:/ /abakan.strana.de/5.php<br />
http:/ /andimeisslein.de/5.php<br />
http:/ /ditec.um.es/5.php<br />
http:/ /fotos.schneider.bards.de/5.php<br />
http:/ /hardvision.ru/5.php<br />
http:/ /jakimov.golos.de/5.php<br />
http:/ /markusgimenez.de/5.php<br />
http:/ /s318.evanzo-server.de/5.php<br />
http:/ /Spaceclub.de/5.php<br />
http:/ /tobimayer.de/5.php<br />
http:/ /vg.xtonne.de/5.php<br />
http:/ /vg.xtonne.de/5.php<br />
http:/ /villakinderbunt.de/5.php<br />
http:/ /virtualzone.de/5.php<br />
http:/ /www .ac-schnitzer.de/5.php<br />
http:/ /www .auma.de/5.php<br />
http:/ /www .autoscout24.de/5.php<br />
http:/ /www .avh.de/5.php<br />
http:/ /www .beckers-systems.de/5.php<br />
http:/ /www .berlinale.de/5.php<br />
http:/ /www .blauer-engel.de/5.php<br />
http:/ /www .bmbf.de/5.php<br />
http:/ /www .bruecke-osteuropa.de/5.php<br />
http:/ /www .bundesregierung.de/5.php<br />
http:/ /www .chugai.de/5.php<br />
http:/ /www .cicv.fr/5.php<br />
http:/ /www .dalnoboyshik.de/5.php<br />
http:/ /www .de-bug.de/5.php<br />
http:/ /www .degruyter.de/5.php<br />
http:/ /www .deutsch-als-fremdsprache.de/5.php<br />
http:/ /www .deutsches-museum.de/5.php<br />
http:/ /www .deutschland.de/5.php<br />
http:/ /www .dfg.de/5.php<br />
http:/ /www .documenta.de/5.php<br />
http:/ /www .dwd.de/5.php<br />
http:/ /www .embl-heidelberg.de/5.php<br />
http:/ /www .emis.de/5.php<br />
http:/ /www .eumetsat.de/5.php<br />
http:/ /www .exactaudiocopy.de/5.php<br />
4<br />
http:/ /www .fernuni-hagen.de/5.php<br />
http:/ /www .fiz-karlsruhe.de/5.php<br />
http:/ /www .fracht-24.de/5.php<br />
http:/ /www .fu-berlin.de/5.php<br />
http:/ /www .gdch.de/5.php<br />
http:/ /www .go-amman.de/5.php<br />
http:/ /www .goethe.de/5.php<br />
http:/ /www .gospel-nations.de/5.php<br />
http:/ /www .gsi.de/5.php<br />
http:/ /www .hamann-motorsport.de/5.php<br />
http:/ /www .hamburg.de/5.php<br />
http:/ /www .heise.de/5.php<br />
http:/ /www .hotel-pension-spree.de/5.php<br />
http:/ /www .ifdesign.de/5.php<br />
http:/ /www .insel-ruegen-hotel.de/5.php<br />
http:/ /www .intermatgmbh.de/5.php<br />
http:/ /www .jura.uni-sb.de/5.php<br />
http:/ /www .kliniken.de/5.php<br />
http:/ /www .leipziger-messe.de/5.php<br />
http:/ /www .loveparade.de/5.php<br />
http:/ /www .low-spirit.de/5.php<br />
http:/ /www .mdz-moskau.de/5.php<br />
http:/ /www .mitsubishi-evs.de/5.php<br />
http:/ /www .mitsumi.de/5.php<br />
http:/ /www .mk-motorsport.de/5.php<br />
http:/ /www .mobile.de/5.php<br />
http:/ /www .nabu.de/5.php<br />
http:/ /www .neformal.de/5.php<br />
http:/ /www .neznakomez.de/5.php<br />
http:/ /www .paromi.de/5.php<br />
http:/ /www .partner-inform.de/5.php<br />
http:/ /www .php-resource.de/5.php<br />
http:/ /www .pri-wo-hamburg.de/5.php<br />
http:/ /www .red-dot.de/5.php<br />
http:/ /www .restarted-alliance.de/5.php<br />
http:/ /www .ruletka.de/5.php<br />
http:/ /www .russische-botschaft.de/5.php<br />
http:/ /www .siegenia-aubi.com/5.php<br />
http:/ /www .spiegel.de/5.php<br />
http:/ /www .sprach-zertifikat.de/5.php<br />
http:/ /www .teac.de/5.php<br />
http:/ /www .tecchannel.de/5.php<br />
http:/ /www .tekeli.de/5.php<br />
http:/ /www .tib.uni-hannover.de/5.php<br />
http:/ /www .turism.de/5.php<br />
http:/ /www .uni-oldenburg.de/5.php<br />
http:/ /www .uni-stuttgart.de/5.php<br />
http:/ /www .welt.de/5.php<br />
http:/ /www .windac.de/5.php<br />
http:/ /www .winfuture.de/5.php<br />
http:/ /www .www .mirko-becker.gmxhome.de/5.php<br />
Posee algunas características de troyano de<br />
acceso remoto y para ello abre el puerto<br />
TCP/2535, quedando a la espera de<br />
comandos.<br />
También intenta conectarse a los siguientes<br />
sitios para enviar información:<br />
www .ac-schnitzer.de - 217.69.78.15<br />
www .autoscout24.de - 212.18.30.41<br />
www .avh.de - 195.124.174.250<br />
www .bmbf.de - 213.144.21.70<br />
www .dalnoboyshic.de - 62.67.235.30<br />
www .degruyter.de - 212.87.39.252<br />
www .deutschland.de - 194.95.176.70<br />
www .fracht-24.de - 195.20.225.17<br />
www .Goethe.de - 195.127.17.194<br />
www .hamann-motorsport.de - 212.227.46.140<br />
www .heise.de - 1<strong>93</strong>.99.144.71<br />
www .leipziger-messe.de - 194.25.105.210<br />
www .loveparade.de - 62.50.34.24<br />
Visite el Portal del Estado Peruano:<br />
http ://www.perugobierno.gob.pe
www .mobile.de - 213.238.62.161<br />
www .neformal.de - 81.88.34.53, 81.88.34.54<br />
www .russische-botschaft.de - 212.227.118.97<br />
www .spiegel.de - 195.71.11.67<br />
El virus no se ejecuta después del 25 de<br />
enero de 2005. Si un archivo del gusano es<br />
ejecutado después de esa fecha, se auto<br />
invoca con el parámetro -DEL para<br />
desinstalarse del sistema.<br />
También intenta finalizar los siguientes<br />
procesos:<br />
agentsvr.exe<br />
anti-trojan.exe<br />
antivirus.exe<br />
ants.exe<br />
apimonitor.exe<br />
aplica32.exe<br />
apvxdwin.exe<br />
atcon.exe<br />
atguard.exe<br />
atro55en.exe<br />
atupdater.exe<br />
atwatch.exe<br />
aupdate.exe<br />
autodown.exe<br />
autotrace.exe<br />
autoupdate.exe<br />
avconsol.exe<br />
avgserv9.exe<br />
avltmain.exe<br />
avprotect9x.exe<br />
avpupd.exe<br />
avsynmgr.exe<br />
avwupd32.exe<br />
avxquar.exe<br />
bd_professional.exe<br />
bidef.exe<br />
bidserver.exe<br />
bipcp.exe<br />
bipcpevalsetup.exe<br />
bisp.exe<br />
blackd.exe<br />
blackice.exe<br />
bootwarn.exe<br />
borg2.exe<br />
bs120.exe<br />
cdp.exe<br />
cfgwiz.exe<br />
cfiadmin.exe<br />
cfiaudit.exe<br />
cfinet.exe<br />
cfinet32.exe<br />
clean.exe<br />
cleaner.exe<br />
cleaner3.exe<br />
cleanpc.exe<br />
cmgrdian.exe<br />
cmon016.exe<br />
cpd.exe<br />
cpf9x206.exe<br />
cpfnt206.exe<br />
cv.exe<br />
cwnb181.exe<br />
cwntdwmo.exe<br />
defwatch.exe<br />
deputy.exe<br />
dpf.exe<br />
dpfsetup.exe<br />
drwatson.exe<br />
drwebupw.exe<br />
5<br />
ent.exe<br />
escanh95.exe<br />
escanhnt.exe<br />
escanv95.exe<br />
exantivirus-cnet.exe<br />
fast.exe<br />
firewall.exe<br />
flowprotector.exe<br />
fp-win_trial.exe<br />
frw.exe<br />
fsav.exe<br />
fsav530stbyb.exe<br />
fsav530wtbyb.exe<br />
fsav95.exe<br />
gbmenu.exe<br />
gbpoll.exe<br />
guard.exe<br />
guarddog.exe<br />
hacktracersetup.exe<br />
htlog.exe<br />
hwpe.exe<br />
iamapp.exe<br />
iamserv.exe<br />
icload95.exe<br />
icloadnt.exe<br />
icmon.exe<br />
icssuppnt.exe<br />
icsupp95.exe<br />
icsuppnt.exe<br />
ifw2000.exe<br />
iparmor.exe<br />
iris.exe<br />
jammer.exe<br />
kavlite40eng.exe<br />
kavpers40eng.exe<br />
kerio-pf-213-en-win.exe<br />
kerio-wrl-421-en-win.exe<br />
kerio-wrp-421-en-win.exe<br />
killprocesssetup161.exe<br />
ldpro.exe<br />
localnet.exe<br />
lockdown.exe<br />
lockdown2000.exe<br />
lsetup.exe<br />
luall.exe<br />
lucomserver.exe<br />
luinit.exe<br />
mcagent.exe<br />
mcupdate.exe<br />
mfw2en.exe<br />
mfweng3.02d30.exe<br />
mgui.exe<br />
minilog.exe<br />
moolive.exe<br />
mrflux.exe<br />
msconfig.exe<br />
msinfo32.exe<br />
mssmmc32.exe<br />
mu0311ad.exe<br />
nav80try.exe<br />
navapw32.exe<br />
navdx.exe<br />
navstub.exe<br />
navw32.exe<br />
nc2000.exe<br />
ncinst4.exe<br />
ndd32.exe<br />
neomonitor.exe<br />
net<br />
Visite el Portal del Estado Peruano:<br />
http ://www.perugobierno.gob.pe
CONSEJOS PARA PROTEGERSE<br />
Hay muchos virus que se esparcen a<br />
mediante la red a nivel mundial y nacional,<br />
por lo cual estamos dando unas<br />
recomendaciones para que las instituciones<br />
y usuarios en general puedan proteger sus<br />
equipos informáticos:<br />
♦ Si dispone de herramientas de filtrado,<br />
configúrelas para que rechacen los<br />
mensajes que cumplan las características<br />
de los virus más conocidos.<br />
6<br />
♦ No ejecute archivos adjuntos<br />
desconocidos y bórrelos incluso de la<br />
carpeta de Elementos Eliminados.<br />
♦ Los archivos adjuntos deben ser<br />
revisados por un antivirus actualizado.<br />
♦ Tener cuidado con los archivos que<br />
reciba a través de las aplicaciones de<br />
intercambio de archivos punto a punto<br />
(P2P).<br />
♦ Actualice el antivirus del computador.<br />
� Se adjunta una lista de páginas webs donde el usuario puede obtener mayor información sobre<br />
virus y actualizar el antivirus:<br />
NOMBRE DEL ANTIVIRUS PAGINA WEB<br />
Panda Software http://www.pandasoftware.es/<br />
Per Antivirus http://www.persystems.net/<br />
The Hacker http://www.hacksoft.com.pe/<br />
AVAST Antivirus http://www.antivir.com/support.htm<br />
Zap Antivirus http://www.zapantivirus.com<br />
Sophos Antivirus http://esp.sophos.com/<br />
Norton Antivirus (NAV) http://www.sarc.com/avcenter/download.html<br />
Antiviral Toolkit Pro (AVP) http://www.kaspersky.com/<br />
ESafe http://www.esafe.com/download/virusig.html<br />
Antivirus Enterprise Protection http://www.commandcom.com/html/files.html<br />
InoculateIT http://support.cai.com/Download/virussig.html<br />
McAfee VirusScan http://download.mcafee.com/updates/updates.asp<br />
AVG Antivirus http://www.grisoft.com/us/us_index.php<br />
Symantec http://www.symantec.com/<br />
TrenMicro http://www.trendmicro.com/download/pattern.asp<br />
Bit<strong>De</strong>fender http://www.bitdefender-es.com<br />
CUALQUIER CONSULTA ENVIAR UN CORREO AL<br />
CENTRO DE CONSULTA<br />
E INVESTIGACION SOBRE SEGURIDAD DE LA INFORMACION<br />
ccisi@pcm.gob.pe<br />
Visite el Portal del Estado Peruano:<br />
http ://www.perugobierno.gob.pe