Visita el Blog de Virus Attack!
 Hacer página de inicio  Agregar a Favoritos  Recomendar a Amigo  Contacto  Ayuda

Usuario: 
Clave: 

  Portada
  Alertas
  Hoaxes
  Scams
  Ránking
  Parches
  Antivirus
  Sorteos
  Webmasters
  Base de datos
  Scan on line
  Herramientas
  Download
  Enviar Ejemplo
  Boletín de Noticias
  Listas de correo
  Anuario
  Noticias
  Artículos
  Entrevistas
  Documentos
  FAQ´s
  Acerca de
  Publicidad
  Links
  Sitios Afiliados
  Colaborar
  Contáctanos
  Enlázate
  Ayuda
  Menciones



¡Afiliate YA!

  Adriana Raimon Jardines
  Dkl Emu ! Argentina
  Fundacion Diké-Justicia
  OprO Diseño Web
  Recursos Gratis
  Revista Trash!
  Rojodos.com
  Serviguianet
  Tecnomania
  ZeroDX

¡Afiliate YA!




BUSCAR:
 

Warning: Division by zero in /www/virusattack.com.ar/htdocs/virusattack/ranking/consultas.php on line 26
  VIRUS
W32/Klez.h
Nombre:  W32/Klez.h
Aliases:  Win32.Klez.H@mm, Win32/Klez.J, I-Worm.Klez.h
Variantes:  
Fecha de Descubrimiento:  17/04/2002
Tipo:  Gusano de internet
Gravedad:  Media
Origen:  Desconocido
Fecha Ultimo Reporte:  16/11/2003
Información:  Una nueva variante del virus W32/Klez con capacidades similares a la anterior, y capaz de reproducirse a través del correo electrónico y los recursos compartidos. También puede ser recibido como una falsa herramienta para limpiar el W32/Klez.e
Características:  El gusano puede ser recibido en un mensaje de correo electrónico con asunto, cuerpo y nombre de adjunto aleatorio. El asunto del mensaje será elegido de entre la siguiente lista:
  • Undeliverable mail--"[Palabra aleatoria]"
  • Returned mail--"[Palabra aleatoria]"
  • a [Palabra aleatoria] [Palabra aleatoria] game
  • a [Palabra aleatoria] [Palabra aleatoria] tool
  • a [Palabra aleatoria] [Palabra aleatoria] website
  • a [Palabra aleatoria] [Palabra aleatoria] patch
  • [Palabra aleatoria] removal tools
  • how are you
  • let's be friends
  • darling
  • so cool a flash,enjoy it
  • your password
  • honey
  • some questions
  • please try again
  • welcome to my hometown
  • the Garden of Eden
  • introduction on ADSL
  • meeting notice
  • questionnaire
  • congratulations
  • sos!
  • japanese girl VS playboy
  • look,my beautiful girl friend
  • eager to see you
  • spice girls' vocal concert
  • japanese lass' sexy pictures

La [Palabra aleatoria] en los posibles asuntos antes mencionados será tomada de la siguiente lista:

new, funny, nice, humour, excite, good, powful, WinXP, IE 6.0, W32.Elkern, W32.Klez.E, Symantec, Mcafee, F-Secure, Sophos, Trendmicro, Kaspersky

El cuerpo del mensaje también es aleatorio y el nombre del archivo adjunto también puede cambiar sin un patrón determinado. Para enviarse utiliza su propio servidor SMTP y las direcciones a las que se envía son tomadas de la libreta de direcciones de Windows, la base de datos de ICQ (si existe), y archivos locales con las siguientes extensiones.

.mp8,  .exe, .scr, .pif, .bat, .txt, .htm, .html, .wab, .asp, .doc, .rtf, .xls, .jpg, .cpp, .pas, .mpg, .mpeg, .bak, .mp3, .pdf

El remitente del mensaje (From) es también tomado aleatoriamente de esta lista, por lo que el gusano no se reenviará con la dirección del usuario infectado sino con una de sus contactos, al igual que la versión E de este virus.

En algunos casos, el gusano se envia en un mensaje completamente distinto, que simula ser una herramienta de desinfección del virus W32/Klez.e, cuando en realidad se trata del propio gusano.

Asunto:Worm Klez.E immunity

Cuerpo del mensaje: Klez.E is the most common world-wide spreading worm.
It's very dangerous by corrupting your files.
Because of its very smart stealth and anti-anti-virus technic,most common AV software can't detect or clean it.
We developed this free immunity tool to defeat the malicious virus.
You only need to run this tool once,and then Klez will never come into your PC.
NOTE: Because this tool acts as a fake Klez to fool the real worm,some AV monitor maybe cry when you run it.
If so,Ignore the warning,and select 'continue'.
If you have any question,please mail to me.

(En el caso de este mensaje en particular el virus no se ejecuta automáticamente)

Si el usuario abre el mensaje o lo visualiza con la vista previa en un sistema que no se encuentre correctamente actualizado, el gusano se ejecutará automáticamente.

Luego se copiará al directorio de sistema (normalmente \Windows\System) bajo el nombre Wink[carácteres aleatorios].exe, y agregará una entrada a algunas de las siguientes claves de registro para poder ejecutarse en posteriores reinicios del sistema:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\System\CurrentControlSet\Services\Wink[carácteres aleatorios]

Intentará deshabilitar algunos antivirus eliminando sus claves de inicio en el registro del sistema y borrando los siguientes archivos:

  • Anti-Vir.dat
  • Chklist.dat
  • Chklist.ms
  • Chklist.cps
  • Chklist.tav
  • Ivb.ntz
  • Smartchk.ms
  • Smartchk.cps
  • Avgqt.dat
  • Aguard.dat

A través de los recursos compartidos intentará reproducirse copiándose a las unidades locales y de red con un archivo ejecutable de extensión .txt.exe y nombre aleatorio, así como también con un archivo comprimido de extensión .txt.rar y de nombre también creado al azar.

También libera la nueva versión del virus W98/Elkern, capaz de eliminar gran cantidad de información del equipo infectado en una fecha determinada, causando que no pueda volver a arrancarse correctamente.

Fuentes: SARC, BitDefender, Kaspersky Labs.

Para eliminarlo:  Las grandes compañías desarrolladoras de antivirus ya han actualizado sus definiciones para detectar este virus. Para ver una lista de las direcciones de dónde bajar estos archivos, haz click aquí.

BitDefender ya liberó una nueva herramienta denominada AntiKlez capaz de eliminar correctamente este virus. Tras ejecutarla, es necesario revisar el equipo con un antivirus actualizado para completar la eliminación del W98/Elkern.

Para eliminarlo manualmente:

  1. Ejecutar el programa REGEDIT.EXE para editar el registro del sistema.
  2. Buscar la clave: HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  3. Eliminar en ella las claves Wink[carácteres aleatorios] y WQK.
  4. Buscar y eliminar la clave HKLM\System\CurrentControlSet\Services\Wink[carácteres aleatorios]
  5. Ir al directorio de sistema (normalmente \Windows\System o \Winnt\System) y eliminar el archivo Wink[carácteres aleatorios] y WQK.
  6. Ejecutar un antivirus actualizado y eliminar todo rastro del gusano.

Para realizar estos pasos bajo Windows 2000 o Windows XP primero deberá iniciarlo en modo a prueba de fallas (Safe Mode).

Para ejecutarse automáticamente, el gusano aprovecha una vulnerabilidad en el Internet Explorer, que puede corregirse aplicando el último parche acumulativo para esta aplicación.

Agregado el:  18/04/2002
Modificado el:  18/04/2002
BOLETIN DE NOTICIAS:
  
ALERTAS  
W32/Cuydoc: Solo infecta versiones en Español de Windows. Es capaz de eliminar todos los archivos .doc de Mis documentos y copiarse a la unidad A: si algún disquete es encontrado.
W32/IRCBot.B: Se trata de una variante de la familia SDBot. Fue detectado propagándose a través del correo electrónico, como spam, pero no tiene ninguna rutina para propagarse por ese medio. En cambio, puede ser distribuido a través de los canales de IRC.


ENCUESTAS  
¿Qué antivirus utiliza?
Ver todas las encuestas
HOAXES  
  InMoRtALLeTtEr666   
  Matrix.pps   
  Aflino   
Ver nuestro listado de falsas alarmas
RANKING  
Virus más reportados en los últimos 30 días:
 
PARCHES  
Parche acumulativo para Internet Explorer  
Vulnerabilidad en Visual Basic para Aplicaciones permite ejecución de código arbitrario   
Vulnerabilidad permite que Macros se ejecuten automáticamente en Microsoft Word  
Ver nuestro listado de parches
WEBMASTERS  
Podés incorporar nuestras noticias y alertas en tu sitio:
VAIYS: ¡gratis y sin programación adicional!
ACTUALIZACIONES  
AVAST y AVAST32
AVG
BitDefender
CSAV
Dr. Solomon's AVTK
ESafe
Eset NOD32
F-Secure
IBM Antivirus
InnoculateIT
Kaspersky Antivirus (AVP)
McAfee VirusScan
Norman Virus Control
Norton Antivirus
QuickHeal
Panda Antivirus
PcCillin
Sophos Antivirus
0