Visita el Blog de Virus Attack!
 Hacer página de inicio  Agregar a Favoritos  Recomendar a Amigo  Contacto  Ayuda

Usuario: 
Clave: 

  Portada
  Alertas
  Hoaxes
  Scams
  Ránking
  Parches
  Antivirus
  Sorteos
  Webmasters
  Base de datos
  Scan on line
  Herramientas
  Download
  Enviar Ejemplo
  Boletín de Noticias
  Listas de correo
  Anuario
  Noticias
  Artículos
  Entrevistas
  Documentos
  FAQ´s
  Acerca de
  Publicidad
  Links
  Sitios Afiliados
  Colaborar
  Contáctanos
  Enlázate
  Ayuda
  Menciones



¡Afiliate YA!

  GinerDavid
  Grupo51
  HacKLabz.NeT
  Humus Daemons
  Mondo Kronhela Literatura
  Revista Trash!
  Rynho Zeros
  Sistemas Jóvenes
  Sur Capitalino
  Tulocura.Com

¡Afiliate YA!




BUSCAR:
 

Warning: Division by zero in /www/virusattack.com.ar/htdocs/virusattack/ranking/consultas.php on line 26
  VIRUS
W32/Frethem.L
Nombre:  W32/Frethem.L
Aliases:  W32.Frethem.K@mm, W32/Frethem-Fam, WORM_FRETHEM.K, I-Worm.Frethem.k, I-Worm.Frethem.l, W32/Frethem.K, W32/Frethem.L
Variantes:  
Fecha de Descubrimiento:  15/07/2002
Tipo:  Gusano de internet
Gravedad:  Media
Origen:  Desconocido
Fecha Ultimo Reporte:  03/08/2002
Información:  Nueva variante del W32/Frethem, capaz de ejecutarse automáticamente aprovechando una vulnerabilidad en el Internet Explorer, y de gran difusión inicial.
Características:  Este gusano puede ser recibido en un mensaje con el asunto Re: Your password, y un texto como el siguiente:

ATTENTION! 

You can access
very important
information by
this password

DO NOT SAVE
password to disk
use your mind

now press
cancel

Adjunto al mensaje, se encontrarán los siguientes archivos decrypt-password.exe y password.txtEl primero de los archivos en un programa ejecutable comprimido con dos utilidades: UPX y PE-Pack, mientras que el otro archivo es un simple documento de texto con el siguiente contenido:

Your password is W8dqwq8q918213

Este gusano aprovecha la vulnerbilidad "Incorrect MIME Header" del Internet Explorer para ejecutarse automáticamente si se abre el mensaje desde el Outlook o Outlook Express en un equipo que no se encuentra correctamente actualizado. Si el usuario tiene la versión corregida del Internet Explorer, pero ejecuta el archivo adjunto al mensaje, también se verá afectado por el gusano.

Una vez en ejecución, el virus crea una copia de si mismo en el directorio del sistema operativo (normalmente c:Windows, o c:Winnt, dependiendo de la versión que se utilice) con el nombre taskbar.exe.

Luego, modificará el registro del sistema para ejecutarse con cada inicio del equipo, agregando la siguiente entrada:

HKEY_CURRENT_USER/ Software/Microsoft/Windows/CurrentVersion/Run
Task Bar = %Windows%TASKBAR.EXE

Tras esto, comenzará su rutina de propagación, buscando en el registro del sistema información de la cuenta de correo electrónico del usuario, la cual es retribuida por el gusano desde la siguiente entrada:

HKEY_CURRENT_USER/Software/Microsoft/Internet Account/ManagerAccounts0000001

Si la cuenta no estuviera bien configurada o no existiera, el gusano no podrá propagarse por correo electrónico, dado que de allí toma la dirección de remitente y el servidor SMTP a través del que se enviará.

Las direcciones de destino las toma de la libreta de direcciones de Windows, y de los archivos .dbx, .mbx, .eml y .mdb que encuentre en el sistema infectado, enviandoles un mensaje igual al descripto al comienzo de este informe.

Al concluir su reproducción masiva por correo electrónico y tras estar en espera un buen tiempo, el gusano genera una nueva copia de si mismo, con el nombre SETUP.EXE, en el siguiente directorio:

C:/Windows/All Users/Start Menu/Programs/Startup

Dicha carpeta es el directorio de inicio del sistema Windows en sus versiones en inglés, por lo que esta rutina no funcionaría correctamente en otras versiones del sistema operativo.

El gusano además contiene varias direcciones de sitios de internet a los que intentará conectarse para enviar información. También se puede encontrar en su código el siguiente texto, el cual nunca es mostrado al usuario:

thAnks tO AntIvIrUs cOmpAnIEs fOr dEscrIbIng thE IdEA!
nO AnY dEstrUctIvE ActIOns! dOnt wArrY, bE hAppY

Para eliminarlo:  Las grandes compañías desarrolladoras de antivirus ya han actualizado sus definiciones para detectar este virus. Para ver una lista de las direcciones de dónde bajar estos archivos, haz click aquí.

Symantec Corp. liberó una herramienta para eliminar este gusano automáticamente llamada FixFreth y que puede ser descargada desde aquí.

Para eliminar manualmente este virus, siga estos pasos:

  • Oprima las teclas CTRL+ALT+DEL (en Windows 9x y Me) o CTRL+SHIFT+ESC (en Windows NT/2000 y XP).
  • Finalice la tarea SETUP o SETUP.EXE, marcandola con el mouse y oprimiendo el botón "Finalizar Tarea".
  • Utilizando el Editor del  Registro de Windows (REGEDIT.EXE), elimine la entrada TaskBar, en:
    HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun
  • Reinicie su equipo y ejecute un antivirus actualizado para eliminar cualquier otro rastro del gusano.

Dado que este virus aprovecha una vulnerabilidad en el Internet Explorer, para estar mejor prevenido es importante actualizar su sistema a través de Windows Update.

Agregado el:  15/07/2002
Modificado el:  19/07/2002
BOLETIN DE NOTICIAS:
  
ALERTAS  
W32/Cuydoc: Solo infecta versiones en Español de Windows. Es capaz de eliminar todos los archivos .doc de Mis documentos y copiarse a la unidad A: si algún disquete es encontrado.
W32/IRCBot.B: Se trata de una variante de la familia SDBot. Fue detectado propagándose a través del correo electrónico, como spam, pero no tiene ninguna rutina para propagarse por ese medio. En cambio, puede ser distribuido a través de los canales de IRC.


ENCUESTAS  
¿Qué antivirus utiliza?
Ver todas las encuestas
HOAXES  
  InMoRtALLeTtEr666   
  Matrix.pps   
  Aflino   
Ver nuestro listado de falsas alarmas
RANKING  
Virus más reportados en los últimos 30 días:
 
PARCHES  
Parche acumulativo para Internet Explorer  
Vulnerabilidad en Visual Basic para Aplicaciones permite ejecución de código arbitrario   
Vulnerabilidad permite que Macros se ejecuten automáticamente en Microsoft Word  
Ver nuestro listado de parches
WEBMASTERS  
Podés incorporar nuestras noticias y alertas en tu sitio:
VAIYS: ¡gratis y sin programación adicional!
ACTUALIZACIONES  
AVAST y AVAST32
AVG
BitDefender
CSAV
Dr. Solomon's AVTK
ESafe
Eset NOD32
F-Secure
IBM Antivirus
InnoculateIT
Kaspersky Antivirus (AVP)
McAfee VirusScan
Norman Virus Control
Norton Antivirus
QuickHeal
Panda Antivirus
PcCillin
Sophos Antivirus
0