29.11.2012 Visualizaciones

ONGEI-Sistema De Alerta-93-2004 Mayo

ONGEI-Sistema De Alerta-93-2004 Mayo

ONGEI-Sistema De Alerta-93-2004 Mayo

SHOW MORE
SHOW LESS

¡Convierta sus PDFs en revista en línea y aumente sus ingresos!

Optimice sus revistas en línea para SEO, use backlinks potentes y contenido multimedia para aumentar su visibilidad y ventas.

OFICINA NACIONAL DE GOBIERNO<br />

ELECTRONICO E INFORMATICA<br />

Centro de Consulta e Investigación sobre Seguridad de la Información<br />

www.pcm.gob.pe<br />

Edición Nº <strong>93</strong><br />

26 de mayo de <strong>2004</strong><br />

CONTENIDO INFORMACION DE VIRUS INFORMATICOS<br />

VIRUS WORM_SASSER.B<br />

VIRUS WORM_NETSKY.Y<br />

CONSEJOS PARA<br />

PROTEGERSE<br />

LISTA DE ANTIVIRUS<br />

• Fuentes<br />

o Trend Micro<br />

o Panda Software<br />

o Hispasec<br />

o Per Antivirus<br />

VIRUS WORM_SASSER.B<br />

Alias:<br />

W32/Sasser.worm.b, W32.Sasser.B.Worm, W32/Sasser.B<br />

MÉTODO DE INFECCIÓN<br />

Este virus se propaga buscando direcciones IP aleatoriamente y<br />

aprovechando la vulnerabilidad de Windows “Local Security Authority<br />

Subsystem Service” (LSASS), que es un desbordamiento de buffer que<br />

permite la ejecución remota de código malicioso, con lo que un atacante<br />

podría conseguir pleno control del sistema afectado. Para propagarse<br />

WORM_SASSER.B escanea direcciones IP aleatoriamente en busca de<br />

sistemas vulnerables. Cuando encuentra un sistema vulnerable, el código<br />

malicioso envía un paquete especialmente diseñado para producir un<br />

desbordamiento de buffer en LSASS.EXE, que causa que el programa se<br />

bloquee y requiere que se reinicie Windows.<br />

Los sistemas operativos afectados por esta vulnerabilidad son los<br />

siguientes:<br />

Windows 95, 98, ME, NT, 2000, XP, 2003<br />

El virus provoca que la computadora se reinicie constantemente, y en<br />

algunos sistemas operativos se muestran las siguientes ventanas:<br />

1<br />

Visite el Portal del Estado Peruano:<br />

http ://www.perugobierno.gob.pe


RECOMENDACIONES<br />

Actualizar el parche de Microsoft<br />

http://www.microsoft.com/technet/se<br />

curity/bulletin/ms04-011.mspx<br />

Es recomendable que los<br />

administradores de red y usuarios<br />

bloqueen los puertos TCP 5554 y 9996<br />

para prevenir la transferencia del virus<br />

de las máquinas infectadas hacia las que<br />

todavía no están parchadas.<br />

VIRUS WORM_NETSKY.Y<br />

Alias:<br />

w32/netsky.y@MM , W32.Netsky.y@mm , Win32.Netsky.y,<br />

NetSky.Y<br />

MÉTODO DE INFECCIÓN<br />

Este virus se propaga a través del correo en<br />

un e-mail con las siguientes características:<br />

Los archivos adjuntos poseen las siguientes<br />

extensiones:<br />

.COM, .CPL, .EXE, .HTA, .SCR, .VBS o .ZIP,<br />

en éste último caso con contraseñas<br />

generadas al azar, la cuál se muestra al<br />

usuario en una imagen también adjunta.<br />

Esto pretende eludir la detección de los<br />

antivirus.<br />

En ocasiones incluye la imagen de una mujer<br />

en el cuerpo del mensaje (son varias<br />

imágenes diferentes):<br />

2<br />

de propagarse a través del correo<br />

electrónico, lo hace por redes P2P,<br />

copiándose en carpetas utilizadas por varios<br />

de esos programas para compartir archivos<br />

con otros usuarios.<br />

El ejecutable muestra un icono con tres<br />

cerezas<br />

El virus puede enviarse a todas las<br />

direcciones de correo obtenidas de diferentes<br />

archivos de la máquina infectada. En todos<br />

los casos el remitente que figura en el<br />

mensaje es falso.<br />

Posee además un componente de acceso por<br />

puerta trasera (backdoor), y además finaliza<br />

la ejecución de varios antivirus y<br />

cortafuegos.<br />

Cuando se ejecuta por primera vez, muesta<br />

un mensaje de error falso:<br />

Error!<br />

Can't find a viewer associated with the file<br />

[ OK ]<br />

Los mensajes que utiliza para su<br />

propagación tienen las siguientes<br />

características:<br />

<strong>De</strong>: [una dirección falsa]<br />

En ocasiones, puede utilizar alguno de<br />

los siguientes nombres con dominios al<br />

azar:<br />

ann@, annie@, christina@, christy@, jessie@,<br />

lizie@, secretGurl@<br />

Asunto: [uno de los siguientes]<br />

Encrypted document<br />

Fax Message Received<br />

Forum notify<br />

Hello!<br />

Hey!<br />

Hidden message<br />

I just need a friend<br />

I like you<br />

I'm a sad girl...<br />

I'm bored with this life<br />

Incoming message<br />

Let's socialize, my friend!<br />

Let's talk, my friend!<br />

Notify from a known person ;-)<br />

Protected message<br />

Re: Document<br />

Visite el Portal del Estado Peruano:<br />

http ://www.perugobierno.gob.pe


Re: Hello<br />

Re: Hi<br />

Re: Incoming Fax<br />

Re: Incoming Message<br />

Re: Msg reply<br />

RE: Protected message<br />

RE: Text message<br />

Re: Thank you!<br />

Re: Thanks :)<br />

Re: Yahoo!<br />

Request response<br />

Site changes<br />

Texto: [1]+[2]+[3]+[4]+[5]+[6]<br />

Componente [1]: puede ser algunos<br />

de los siguientes textos:<br />

� <strong>De</strong>ar [nombre destinatario],<br />

� <strong>De</strong>ar [nombre destinatario], It's me ;-)<br />

� Hello [nombre destinatario],<br />

� Hello,<br />

� Hey [nombre destinatario],<br />

� Hey [nombre destinatario], It's me -><br />

� Hey,<br />

� Hi [nombre destinatario],<br />

� Hi,<br />

� Hi, It's me<br />

Componente [2]:<br />

Si el nombre del remitente (al azar),<br />

es el de una mujer, una imagen<br />

puede ser insertada aquí (el mensaje<br />

tiene formato HTML). Algunos<br />

posibles nombres de imágenes<br />

insertadas:<br />

� image12.jpeg<br />

� me2.jpeg<br />

� me3.jpeg<br />

� myphoto4.jpeg<br />

� myphoto7.jpeg<br />

� photo.jpeg<br />

Componente [3]: Uno de los<br />

siguientes textos:<br />

� Cometime I write a poem, play the gitar. I<br />

love a traveling, I like a romantice and I<br />

want to meet, comeday, my big love!<br />

� Don't you remember me?<br />

� I am a beautiful, sexual girl with very big<br />

ambitions and dreams. I can make happy<br />

anyone man...<br />

� I am a honest, kind,loving,with good<br />

sense of humor...etc.,looking for true<br />

love... or maybe for pen friend.I like cats.<br />

� I am a student. I'm studying international<br />

relationships. I would like to find an<br />

interesting and active man for serious<br />

relations. Sitting at home it is not for me. I<br />

like to go out to the theater, cinema, and<br />

nightclubs.<br />

� I am honest, responsible, romantic person.<br />

iwould like to find my only love,to find<br />

my destiny.<br />

3<br />

� I am kind, fair, careful, gentle also want to<br />

create family. I love animal (cats, dogs),<br />

the literature, theatre, cinema, music,<br />

walks in park .<br />

� I am looking for a serious relationship. I<br />

am NOT interested in flirt and short-term<br />

love adventure.<br />

� I am simple girl who are looking for<br />

serious relation with responsible and<br />

confident man. I am ready to give all my<br />

love and carering for a right person who is<br />

going to love and respect me<br />

� I have recently got demobilize from army<br />

and also I am going to act in a higher<br />

educational institution<br />

� I just want to talk with someone...<br />

� I like an active life... and interesting<br />

people...<br />

� I like reading the books and socializing,<br />

let me talk with you...<br />

� I like to feel protected, to understand, that<br />

near to me the man, which both in sex,<br />

and in life knows what to do. It is possible<br />

to fall in love with such the man for ever.<br />

� I Like You!<br />

� I'm a young lady of 20 years old i'd like to<br />

find my second part!!!<br />

� I'm so bored, let me talk with you...<br />

� It's time to find a friend!<br />

� Kewl :-)<br />

� Like me, odore me! ;-)<br />

� Ready to accept a new friend? :-)<br />

Componente [4]: Uno de los<br />

siguientes textos:<br />

� Attached file tells everything.<br />

� Attached file will tell you everything.<br />

� For details see the attach.<br />

� For more information see the attached file.<br />

� Further details are in attach.<br />

� Here is the file.<br />

� Message is in attach<br />

� More info is in attach<br />

� Please, have a look at the attached file.<br />

� Read the attach.<br />

� See attach.<br />

� See the attached file for details.<br />

� Your file is attached.<br />

Componente [5] (solo se incluye si el<br />

adjunto es un archivo .ZIP):<br />

� Archive password: [contraseña]<br />

� Attached file is protected with the<br />

password for security reasons. Password<br />

is [contraseña]<br />

� For security purposes the attached file is<br />

password protected. Password --<br />

[contraseña]<br />

� For security reasons attached file is<br />

password protected. The password is<br />

[contraseña]<br />

� In order to read the attach you have to use<br />

the following password: [contraseña]<br />

� Note: Use password [contraseña] to open<br />

archive.<br />

Visite el Portal del Estado Peruano:<br />

http ://www.perugobierno.gob.pe


Donde [contraseña] es una imagen JPEG<br />

insertada, que muestra un número de<br />

cinco dígitos.<br />

Componente [6]: Uno de los<br />

siguientes textos:<br />

� Best wishes, [remitente]<br />

� Cheers, [remitente]<br />

� Have a good day, [remitente]<br />

� Kind regards, [remitente]<br />

� Sincerely,<br />

� Yours, [remitente]<br />

Donde [remitente] es uno de los<br />

siguientes nombres:<br />

� annie<br />

� christina<br />

� christy<br />

� jessie<br />

� lizie<br />

� secretGurl<br />

El virus intenta acceder a los siguientes sitios<br />

de Internet, para notificar al autor vía HTTP,<br />

con una solicitud GET, cada determinada<br />

cantidad de tiempo, conectándose con un<br />

script PHP:<br />

http:/ /250x.com/5.php<br />

http:/ /2udar.ligakvn.de/5.php<br />

http:/ /3treepoint.com/5.php<br />

http:/ /abakan.strana.de/5.php<br />

http:/ /andimeisslein.de/5.php<br />

http:/ /ditec.um.es/5.php<br />

http:/ /fotos.schneider.bards.de/5.php<br />

http:/ /hardvision.ru/5.php<br />

http:/ /jakimov.golos.de/5.php<br />

http:/ /markusgimenez.de/5.php<br />

http:/ /s318.evanzo-server.de/5.php<br />

http:/ /Spaceclub.de/5.php<br />

http:/ /tobimayer.de/5.php<br />

http:/ /vg.xtonne.de/5.php<br />

http:/ /vg.xtonne.de/5.php<br />

http:/ /villakinderbunt.de/5.php<br />

http:/ /virtualzone.de/5.php<br />

http:/ /www .ac-schnitzer.de/5.php<br />

http:/ /www .auma.de/5.php<br />

http:/ /www .autoscout24.de/5.php<br />

http:/ /www .avh.de/5.php<br />

http:/ /www .beckers-systems.de/5.php<br />

http:/ /www .berlinale.de/5.php<br />

http:/ /www .blauer-engel.de/5.php<br />

http:/ /www .bmbf.de/5.php<br />

http:/ /www .bruecke-osteuropa.de/5.php<br />

http:/ /www .bundesregierung.de/5.php<br />

http:/ /www .chugai.de/5.php<br />

http:/ /www .cicv.fr/5.php<br />

http:/ /www .dalnoboyshik.de/5.php<br />

http:/ /www .de-bug.de/5.php<br />

http:/ /www .degruyter.de/5.php<br />

http:/ /www .deutsch-als-fremdsprache.de/5.php<br />

http:/ /www .deutsches-museum.de/5.php<br />

http:/ /www .deutschland.de/5.php<br />

http:/ /www .dfg.de/5.php<br />

http:/ /www .documenta.de/5.php<br />

http:/ /www .dwd.de/5.php<br />

http:/ /www .embl-heidelberg.de/5.php<br />

http:/ /www .emis.de/5.php<br />

http:/ /www .eumetsat.de/5.php<br />

http:/ /www .exactaudiocopy.de/5.php<br />

4<br />

http:/ /www .fernuni-hagen.de/5.php<br />

http:/ /www .fiz-karlsruhe.de/5.php<br />

http:/ /www .fracht-24.de/5.php<br />

http:/ /www .fu-berlin.de/5.php<br />

http:/ /www .gdch.de/5.php<br />

http:/ /www .go-amman.de/5.php<br />

http:/ /www .goethe.de/5.php<br />

http:/ /www .gospel-nations.de/5.php<br />

http:/ /www .gsi.de/5.php<br />

http:/ /www .hamann-motorsport.de/5.php<br />

http:/ /www .hamburg.de/5.php<br />

http:/ /www .heise.de/5.php<br />

http:/ /www .hotel-pension-spree.de/5.php<br />

http:/ /www .ifdesign.de/5.php<br />

http:/ /www .insel-ruegen-hotel.de/5.php<br />

http:/ /www .intermatgmbh.de/5.php<br />

http:/ /www .jura.uni-sb.de/5.php<br />

http:/ /www .kliniken.de/5.php<br />

http:/ /www .leipziger-messe.de/5.php<br />

http:/ /www .loveparade.de/5.php<br />

http:/ /www .low-spirit.de/5.php<br />

http:/ /www .mdz-moskau.de/5.php<br />

http:/ /www .mitsubishi-evs.de/5.php<br />

http:/ /www .mitsumi.de/5.php<br />

http:/ /www .mk-motorsport.de/5.php<br />

http:/ /www .mobile.de/5.php<br />

http:/ /www .nabu.de/5.php<br />

http:/ /www .neformal.de/5.php<br />

http:/ /www .neznakomez.de/5.php<br />

http:/ /www .paromi.de/5.php<br />

http:/ /www .partner-inform.de/5.php<br />

http:/ /www .php-resource.de/5.php<br />

http:/ /www .pri-wo-hamburg.de/5.php<br />

http:/ /www .red-dot.de/5.php<br />

http:/ /www .restarted-alliance.de/5.php<br />

http:/ /www .ruletka.de/5.php<br />

http:/ /www .russische-botschaft.de/5.php<br />

http:/ /www .siegenia-aubi.com/5.php<br />

http:/ /www .spiegel.de/5.php<br />

http:/ /www .sprach-zertifikat.de/5.php<br />

http:/ /www .teac.de/5.php<br />

http:/ /www .tecchannel.de/5.php<br />

http:/ /www .tekeli.de/5.php<br />

http:/ /www .tib.uni-hannover.de/5.php<br />

http:/ /www .turism.de/5.php<br />

http:/ /www .uni-oldenburg.de/5.php<br />

http:/ /www .uni-stuttgart.de/5.php<br />

http:/ /www .welt.de/5.php<br />

http:/ /www .windac.de/5.php<br />

http:/ /www .winfuture.de/5.php<br />

http:/ /www .www .mirko-becker.gmxhome.de/5.php<br />

Posee algunas características de troyano de<br />

acceso remoto y para ello abre el puerto<br />

TCP/2535, quedando a la espera de<br />

comandos.<br />

También intenta conectarse a los siguientes<br />

sitios para enviar información:<br />

www .ac-schnitzer.de - 217.69.78.15<br />

www .autoscout24.de - 212.18.30.41<br />

www .avh.de - 195.124.174.250<br />

www .bmbf.de - 213.144.21.70<br />

www .dalnoboyshic.de - 62.67.235.30<br />

www .degruyter.de - 212.87.39.252<br />

www .deutschland.de - 194.95.176.70<br />

www .fracht-24.de - 195.20.225.17<br />

www .Goethe.de - 195.127.17.194<br />

www .hamann-motorsport.de - 212.227.46.140<br />

www .heise.de - 1<strong>93</strong>.99.144.71<br />

www .leipziger-messe.de - 194.25.105.210<br />

www .loveparade.de - 62.50.34.24<br />

Visite el Portal del Estado Peruano:<br />

http ://www.perugobierno.gob.pe


www .mobile.de - 213.238.62.161<br />

www .neformal.de - 81.88.34.53, 81.88.34.54<br />

www .russische-botschaft.de - 212.227.118.97<br />

www .spiegel.de - 195.71.11.67<br />

El virus no se ejecuta después del 25 de<br />

enero de 2005. Si un archivo del gusano es<br />

ejecutado después de esa fecha, se auto<br />

invoca con el parámetro -DEL para<br />

desinstalarse del sistema.<br />

También intenta finalizar los siguientes<br />

procesos:<br />

agentsvr.exe<br />

anti-trojan.exe<br />

antivirus.exe<br />

ants.exe<br />

apimonitor.exe<br />

aplica32.exe<br />

apvxdwin.exe<br />

atcon.exe<br />

atguard.exe<br />

atro55en.exe<br />

atupdater.exe<br />

atwatch.exe<br />

aupdate.exe<br />

autodown.exe<br />

autotrace.exe<br />

autoupdate.exe<br />

avconsol.exe<br />

avgserv9.exe<br />

avltmain.exe<br />

avprotect9x.exe<br />

avpupd.exe<br />

avsynmgr.exe<br />

avwupd32.exe<br />

avxquar.exe<br />

bd_professional.exe<br />

bidef.exe<br />

bidserver.exe<br />

bipcp.exe<br />

bipcpevalsetup.exe<br />

bisp.exe<br />

blackd.exe<br />

blackice.exe<br />

bootwarn.exe<br />

borg2.exe<br />

bs120.exe<br />

cdp.exe<br />

cfgwiz.exe<br />

cfiadmin.exe<br />

cfiaudit.exe<br />

cfinet.exe<br />

cfinet32.exe<br />

clean.exe<br />

cleaner.exe<br />

cleaner3.exe<br />

cleanpc.exe<br />

cmgrdian.exe<br />

cmon016.exe<br />

cpd.exe<br />

cpf9x206.exe<br />

cpfnt206.exe<br />

cv.exe<br />

cwnb181.exe<br />

cwntdwmo.exe<br />

defwatch.exe<br />

deputy.exe<br />

dpf.exe<br />

dpfsetup.exe<br />

drwatson.exe<br />

drwebupw.exe<br />

5<br />

ent.exe<br />

escanh95.exe<br />

escanhnt.exe<br />

escanv95.exe<br />

exantivirus-cnet.exe<br />

fast.exe<br />

firewall.exe<br />

flowprotector.exe<br />

fp-win_trial.exe<br />

frw.exe<br />

fsav.exe<br />

fsav530stbyb.exe<br />

fsav530wtbyb.exe<br />

fsav95.exe<br />

gbmenu.exe<br />

gbpoll.exe<br />

guard.exe<br />

guarddog.exe<br />

hacktracersetup.exe<br />

htlog.exe<br />

hwpe.exe<br />

iamapp.exe<br />

iamserv.exe<br />

icload95.exe<br />

icloadnt.exe<br />

icmon.exe<br />

icssuppnt.exe<br />

icsupp95.exe<br />

icsuppnt.exe<br />

ifw2000.exe<br />

iparmor.exe<br />

iris.exe<br />

jammer.exe<br />

kavlite40eng.exe<br />

kavpers40eng.exe<br />

kerio-pf-213-en-win.exe<br />

kerio-wrl-421-en-win.exe<br />

kerio-wrp-421-en-win.exe<br />

killprocesssetup161.exe<br />

ldpro.exe<br />

localnet.exe<br />

lockdown.exe<br />

lockdown2000.exe<br />

lsetup.exe<br />

luall.exe<br />

lucomserver.exe<br />

luinit.exe<br />

mcagent.exe<br />

mcupdate.exe<br />

mfw2en.exe<br />

mfweng3.02d30.exe<br />

mgui.exe<br />

minilog.exe<br />

moolive.exe<br />

mrflux.exe<br />

msconfig.exe<br />

msinfo32.exe<br />

mssmmc32.exe<br />

mu0311ad.exe<br />

nav80try.exe<br />

navapw32.exe<br />

navdx.exe<br />

navstub.exe<br />

navw32.exe<br />

nc2000.exe<br />

ncinst4.exe<br />

ndd32.exe<br />

neomonitor.exe<br />

net<br />

Visite el Portal del Estado Peruano:<br />

http ://www.perugobierno.gob.pe


CONSEJOS PARA PROTEGERSE<br />

Hay muchos virus que se esparcen a<br />

mediante la red a nivel mundial y nacional,<br />

por lo cual estamos dando unas<br />

recomendaciones para que las instituciones<br />

y usuarios en general puedan proteger sus<br />

equipos informáticos:<br />

♦ Si dispone de herramientas de filtrado,<br />

configúrelas para que rechacen los<br />

mensajes que cumplan las características<br />

de los virus más conocidos.<br />

6<br />

♦ No ejecute archivos adjuntos<br />

desconocidos y bórrelos incluso de la<br />

carpeta de Elementos Eliminados.<br />

♦ Los archivos adjuntos deben ser<br />

revisados por un antivirus actualizado.<br />

♦ Tener cuidado con los archivos que<br />

reciba a través de las aplicaciones de<br />

intercambio de archivos punto a punto<br />

(P2P).<br />

♦ Actualice el antivirus del computador.<br />

� Se adjunta una lista de páginas webs donde el usuario puede obtener mayor información sobre<br />

virus y actualizar el antivirus:<br />

NOMBRE DEL ANTIVIRUS PAGINA WEB<br />

Panda Software http://www.pandasoftware.es/<br />

Per Antivirus http://www.persystems.net/<br />

The Hacker http://www.hacksoft.com.pe/<br />

AVAST Antivirus http://www.antivir.com/support.htm<br />

Zap Antivirus http://www.zapantivirus.com<br />

Sophos Antivirus http://esp.sophos.com/<br />

Norton Antivirus (NAV) http://www.sarc.com/avcenter/download.html<br />

Antiviral Toolkit Pro (AVP) http://www.kaspersky.com/<br />

ESafe http://www.esafe.com/download/virusig.html<br />

Antivirus Enterprise Protection http://www.commandcom.com/html/files.html<br />

InoculateIT http://support.cai.com/Download/virussig.html<br />

McAfee VirusScan http://download.mcafee.com/updates/updates.asp<br />

AVG Antivirus http://www.grisoft.com/us/us_index.php<br />

Symantec http://www.symantec.com/<br />

TrenMicro http://www.trendmicro.com/download/pattern.asp<br />

Bit<strong>De</strong>fender http://www.bitdefender-es.com<br />

CUALQUIER CONSULTA ENVIAR UN CORREO AL<br />

CENTRO DE CONSULTA<br />

E INVESTIGACION SOBRE SEGURIDAD DE LA INFORMACION<br />

ccisi@pcm.gob.pe<br />

Visite el Portal del Estado Peruano:<br />

http ://www.perugobierno.gob.pe

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!