Visita el Blog de Virus Attack!
 Hacer página de inicio  Agregar a Favoritos  Recomendar a Amigo  Contacto  Ayuda

Usuario: 
Clave: 

  Portada
  Alertas
  Hoaxes
  Scams
  Ránking
  Parches
  Antivirus
  Sorteos
  Webmasters
  Base de datos
  Scan on line
  Herramientas
  Download
  Enviar Ejemplo
  Boletín de Noticias
  Listas de correo
  Anuario
  Noticias
  Artículos
  Entrevistas
  Documentos
  FAQ´s
  Acerca de
  Publicidad
  Links
  Sitios Afiliados
  Colaborar
  Contáctanos
  Enlázate
  Ayuda
  Menciones



¡Afiliate YA!

  DeCursos
  DM Corporate
  Enlaces de Seguridad
  Grupo Nexial
  IMFoVIRUS
  La web de fedaiyin
  Mundo-IRC
  PortalhacK
  Serviguianet
  Xombra Website

¡Afiliate YA!




BUSCAR:
 

Warning: Division by zero in /www/virusattack.com.ar/htdocs/virusattack/ranking/consultas.php on line 26
  VIRUS
W32/Bugbear
Nombre:  W32/Bugbear
Aliases:  W32.Bugbear@mm, W32/Bugbear-A, WORM_BUGBEAR.A, Win32.Bugbear, W32/Bugbear@MM, I-Worm.Tanatos, Tanatos
Variantes:  
Fecha de Descubrimiento:  30/09/2002
Tipo:  Gusano de internet
Gravedad:  Media
Origen:  Malasia
Fecha Ultimo Reporte:  14/10/2003
Información:  Gusano de correo electrónico, capaz de propagarse utilizando su propio motor SMTP, mediante mensajes de asunto aleatorio, y con funcionalidades para reproducirse a través de la red local.
Características:  El mensaje en el que puede ser recibido este gusano no tiene texto definido alguno, salvo un asunto y un archivo adjunto, ambos elegidos aleatoriamente de listas predefinidas. El asunto puede salir de entre las siguientes opciones:
  • 25 merchants and rising
  • Announcement
  • bad news
  • barbie!
  • CALL FOR INFORMATION!
  • click on this!
  • Correction of errors
  • Cows
  • Daily Email Reminder
  • empty account
  • fantastic
  • free shipping!
  • Get 8 FREE issues - no risk!
  • Get a FREE gift!
  • Greets!
  • Hello!
  • Hi!
  • history screen
  • hmm..
  • I need help about script!!!
  • Interesting...
  • Introduction
  • its easy
  • Just a reminder
  • Lost & Found
  • Market Update Report
  • Membership Confirmation
  • My eBay ads
  • New bonus in your cash account
  • New Contests
  • new reading
  • News
  • Payment notices
  • Please Help...
  • Re: $150 FREE Bonus!
  • Report
  • SCAM alert!!!
  • Sponsors needed
  • Stats
  • Today Only
  • Tools For Your Online Business
  • update
  • various
  • Warning!
  • wow!
  • Your Gift
  • Your News Alert
  • El texto puede contener porciones de archivos encontrados en el equipo infectado, y el adjunto varia, y puede contener las siguientes cadenas:

  • Card
  • Docs
  • image
  • images
  • music
  • news
  • photo
  • pics
  • readme
  • resume
  • Setup
  • song
  • video
  • Las extensiones de los adjuntos pueden ser .exe, .pif y .scr, y contener una doble extensión, como por ejemplo, .doc.pif. El gusano aprovecha una vulnerabilidad en el Internet Explorer para ejecutarse automáticamente cuando se lee el mensaje en el que viaja. Esta vulnerabilidad se encuentra en la posibilidad de crear encabezados MIME que confunden al navegador y hacen que éste ejecute archivos que no debería.

    Cuando se ejecuta, se copia a sí mismo en el directorio de Sistema de Windows, con un nombre aleatorio de cuatro carácteres, y la extensión .EXE. Luego, también agrega una entrada en el registro del sistema para ejecutarse con cada inicio del equipo, en la que hace referencia al archivo EXE creado anteriormente:

    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion
    RunOnce "%letras aleatorias%" = %archivo de nombre aleatorio%.EXE

    Dado que lo anterior no funcionará en todas las versiones de Windows, el gusano también se copia en el directorio de Inicio, como un archivo de extensión EXE, y un nombre aleatorio de 3 carácteres en mayúsculas.

    Además, el gusano crea en el sistema infectado un troyano, en un archivo DLL de nombre aleatorio, con capacidades para monitorear la información tecleada por el usuario y enviarla por correo electrónico al autor del gusano; esta técnica se utiliza cada vez más para el robo de contraseñas y de información sensible del usuario afectado, como números de tarjetas de crédito y demás.

    Este troyano también intentará detener procesos pertenecientes a firewalls, antivirus y otras herramientas de seguridad, para evitar ser detectado, y además permite el acceso remoto, escuchando en el puerto TCP 36794. Los archivos creados por el troyano son:

    • C:\%System%\iccyoa.dll
    • C:\%System%\lgguqaa.dll
    • C:\%System%\roomuaa.dll
    • C:\%Windir%\okkqsa.dat
    • C:\%Windir%\ussiwa.dat

    (Siendo %System% el directorio de sistema, normalmente Windows\System, y %WinDir%, el de Windows, normalmente llamado de esa forma, en sistemas Windows 9x)

    La larga lista de procesos que el gusano intenta detener es la siguiente:

  • ACKWIN32.exe
  • F-AGNT95.exe
  • ANTI-TROJAN.exe
  • APVXDWIN.exe
  • AUTODOWN.exe
  • AVCONSOL.exe
  • AVE32.exe
  • AVGCTRL.exe
  • AVKSERV.exe
  • AVNT.exe
  • AVP32.exe
  • AVP32.exe
  • AVPCC.exe
  • AVPCC.exe
  • AVPDOS32.exe
  • AVPM.exe
  • AVPM.exe
  • AVPTC32.exe
  • AVPUPD.exe
  • AVSCHED32.exe
  • AVWIN95.exe
  • AVWUPD32.exe
  • BLACKD.exe
  • BLACKICE.exe
  • CFIADMIN.exe
  • CFIAUDIT.exe
  • CFINET.exe
  • CFINET32.exe
  • CLAW95.exe
  • CLAW95CF.exe
  • CLEANER.exe
  • CLEANER3.exe
  • DVP95_0.exe
  • ECENGINE.exe
  • ESAFE.exe
  • ESPWATCH.exe
  • FINDVIRU.exe
  • FPROT.exe
  • IAMAPP.exe
  • IAMSERV.exe
  • IBMASN.exe
  • IBMAVSP.exe
  • ICLOAD95.exe
  • ICLOADNT.exe
  • ICMON.exe
  • ICSUPP95.exe
  • ICSUPPNT.exe
  • IFACE.exe
  • IOMON98.exe
  • JEDI.exe
  • LOCKDOWN2000.exe
  • LOOKOUT.exe
  • LUALL.exe
  • MOOLIVE.exe
  • MPFTRAY.exe
  • N32SCANW.exe
  • NAVAPW32.exe
  • NAVLU32.exe
  • NAVNT.exe
  • NAVW32.exe
  • NAVWNT.exe
  • NISUM.exe
  • NMAIN.exe
  • NORMIST.exe
  • NUPGRADE.exe
  • NVC95.exe
  • OUTPOST.exe
  • PADMIN.exe
  • PAVCL.exe
  • PAVSCHED.exe
  • PAVW.exe
  • PCCWIN98.exe
  • PCFWALLICON.exe
  • PERSFW.exe
  • F-PROT.exe
  • F-PROT95.exe
  • RAV7.exe
  • RAV7WIN.exe
  • RESCUE.exe
  • SAFEWEB.exe
  • SCAN32.exe
  • SCAN95.exe
  • SCANPM.exe
  • SCRSCAN.exe
  • SERV95.exe
  • SPHINX.exe
  • F-STOPW.exe
  • SWEEP95.exe
  • TBSCAN.exe
  • TDS2-98.exe
  • TDS2-NT.exe
  • VET95.exe
  • VETTRAY.exe
  • VSCAN40.exe
  • VSECOMR.exe
  • VSHWIN32.exe
  • VSSTAT.exe
  • WEBSCANX.exe
  • WFINDV32.exe
  • ZONEALARM.exe
  • Adicionalmente, el gusano también intenta copiarse en los directorios de Inicio de los equipos que se encuentren en la misma red que el infectado.

    Tras completar este proceso, se enviará por correo electrónico a todas las direcciones que encuentre en los archivos con extensión MMF, NCH, MBX, EML, TBB, DBX y OCS.

    El gusano se encuentra programado en Microsoft Visual C++, y comprimido con UPX; afecta a todos los sistemas Windows, incluído XP.

    Fuente: NAI, Symantec

    Para eliminarlo:  Las grandes compañías desarrolladoras de antivirus ya han actualizado sus definiciones para detectar este virus. Para ver una lista de las direcciones de dónde bajar estos archivos, haz click aquí.

    Para eliminar manualmente el gusano, siga estas instrucciones:

    1) Utilizando el Editor del Registro (REGEDIT.EXE), eliminar la clave creada en HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce, que ejecuta el gusano. Esta clave tendrá n letras aleatorias, y hará referencia a un archivo de 4 letras aleatorias y extensióm .EXE, ubicado en el directorio de sistema. (por ejemplo, %WinDir%\System\FACV.EXE)

    2) Eliminar los archivos del directorio de Inicio del sistema creados por el gusano, los cuales será de 3 letras aleatorias y extensión .EXE, como por ejemplo, CUV.EXE.

    3) Ejecutar un antivirus actualizado y reiniciar el equipo.

    4) Volver a ejecutar el antivirus y eliminar todo rastro del gusano.

    Se recomienda a los usuarios actualizar su Internet Explorer a través de Windows Update, o descargar el parche especifico para la vulnerabilidad aprovechada por el gusano, desde MS01-020

    Ya existen algunas herramientas que permiten eliminar este gusano sencillamente:

    Agregado el:  30/09/2002
    Modificado el:  06/10/2002
    BOLETIN DE NOTICIAS:
      
    ALERTAS  
    W32/Cuydoc: Solo infecta versiones en Español de Windows. Es capaz de eliminar todos los archivos .doc de Mis documentos y copiarse a la unidad A: si algún disquete es encontrado.
    W32/IRCBot.B: Se trata de una variante de la familia SDBot. Fue detectado propagándose a través del correo electrónico, como spam, pero no tiene ninguna rutina para propagarse por ese medio. En cambio, puede ser distribuido a través de los canales de IRC.


    ENCUESTAS  
    ¿Qué antivirus utiliza?
    Ver todas las encuestas
    HOAXES  
      InMoRtALLeTtEr666   
      Matrix.pps   
      Aflino   
    Ver nuestro listado de falsas alarmas
    RANKING  
    Virus más reportados en los últimos 30 días:
     
    PARCHES  
    Parche acumulativo para Internet Explorer  
    Vulnerabilidad en Visual Basic para Aplicaciones permite ejecución de código arbitrario   
    Vulnerabilidad permite que Macros se ejecuten automáticamente en Microsoft Word  
    Ver nuestro listado de parches
    WEBMASTERS  
    Podés incorporar nuestras noticias y alertas en tu sitio:
    VAIYS: ¡gratis y sin programación adicional!
    ACTUALIZACIONES  
    AVAST y AVAST32
    AVG
    BitDefender
    CSAV
    Dr. Solomon's AVTK
    ESafe
    Eset NOD32
    F-Secure
    IBM Antivirus
    InnoculateIT
    Kaspersky Antivirus (AVP)
    McAfee VirusScan
    Norman Virus Control
    Norton Antivirus
    QuickHeal
    Panda Antivirus
    PcCillin
    Sophos Antivirus
    0