Visita el Blog de Virus Attack!
 Hacer página de inicio  Agregar a Favoritos  Recomendar a Amigo  Contacto  Ayuda

Usuario: 
Clave: 

  Portada
  Alertas
  Hoaxes
  Scams
  Ránking
  Parches
  Antivirus
  Sorteos
  Webmasters
  Base de datos
  Scan on line
  Herramientas
  Download
  Enviar Ejemplo
  Boletín de Noticias
  Listas de correo
  Anuario
  Noticias
  Artículos
  Entrevistas
  Documentos
  FAQ´s
  Acerca de
  Publicidad
  Links
  Sitios Afiliados
  Colaborar
  Contáctanos
  Enlázate
  Ayuda
  Menciones



¡Afiliate YA!

  Blue Hack
  Chistes
  CordobaHack
  PromocionaNET
  Recursos Gratis
  Todominio.com
  Webonauta
  Webonautas
  ZeroDX
  Zyper.org

¡Afiliate YA!




BUSCAR:
 

Warning: Division by zero in /www/virusattack.com.ar/htdocs/virusattack/ranking/consultas.php on line 26
  VIRUS
W32/Fizzer
Nombre:  W32/Fizzer
Aliases:  Win32/Fizzer.A, W32/Fizzer@MM
Variantes:  Ninguna
Fecha de Descubrimiento:  08/05/2003
Tipo:  Gusano de internet
Gravedad:  Baja
Origen:  Desconocido
Fecha Ultimo Reporte:  22/05/2003
Información:  Complejo virus, el cual se propaga por correo electrónico y posee habilidades para almacenar las pulsaciones del teclado del usuario y brindar acceso remoto a un atacante.
Características:  

Este gusano puede llegar a nuestra casilla en un mensaje de correo electrónico con asuntos y cuerpos aleatorios. Los archivos adjuntos, los cuales son también creados al azar, usarán extensiones .exe, .com, .scr, .pif.

Estos son algunos modelos de mensajes que pueden ser recibidos por el virus:

Asunto: why?
Cuerpo: The peace
Archivo adjunto: desktop.scr

Asunto: Re: You might not appreciate this...
Cuerpo: lautlach
Archivo adjunto: service.scr

Asunto: Re: how are you?
Cuerpo: I sent this program (Sparky) from anonymous places on the net
Archivo adjunto: Jesse20.exe

Asunto: Fwd: Mariss995
Cuerpo: There is only one good, knowledge, and one evil, ignorance.
Archivo adjunto: Mariss995.exe

Asunto: Re: The way I feel - Remy Shand
Cuerpo: Nein
Archivo adjunto: Jordan6.pif

Al ejecutar el archivo, éste extrae ciertos componentes que utiliza en el directorio C:\Windows:

initbak.dat
iservc.exe
ProgOp.exe
iservc.dll

Agrega el valor "SystemInit" = C:\WINDOWS\ISERVC.EXE dentro de la clave HKLM\Software\Microsoft\Windows\CurrentVersion\Run del registro de configuraciones para poder ejecutarse en cada inicio de Windows.

Modifica además el registro para ejecutarse cada vez que un archivo .txt es llamado:

HKCR\txtfile\shell\open\command
"(Predeterminado)" = C:\WINDOWS\ProgOp.exe 07 "C:\WINDOWS\NOTEPAD.EXE %1" "C:\WINDOWS\initbak.dat" "C:\WINDOWS\ISERVC.EXE"

Es creada, además, la clave HKCR\Applications\ProgOp.exe con una asociación similar.

En Windows NT/2000/XP, es creado un servicio con el nombre S1TRACE.

Luego de algunos minutos, utilizando su propio motor SMTP y el servidor existente en la cuenta por defecto del sistema, envía copias de si mismo a direcciones obtenidas desde la Libreta de direcciones, y otros archivos en el equipo. También son creadas de forma aleatoria siguiendo el patrón a continuación mostrado:

Primera parte: nombre aleatorio, obtenido de una lista interna.
Segunda parte: número aleatorio, opcional.
Tercera parte: dominio aleatorio, elegido del siguiente listado:

aol.com
earthlink.com
gte.net
hotmail.com
juno.com
msn.com
netzero.com
yahoo.com

Posee además un Bot de IRC el cual realiza pings a diferentes servidores en busca de una respuesta. Cuando un servidor responde, el gusano se conecta a él e ingresa a algún canal disponible. Utiliza nombres obtenidos de una lista interna. Una vez allí, queda a la espera de instrucciones por parte del atacante. Entre los servidores utilizados podemos encontrar los siguientes:

irc2.p2pchat.net
irc.idigital-web.com
irc.cyberchat.org
irc.othernet.org
irc.beyondirc.net
irc.chatx.net
irc.cyberarmy.com
irc.gameslink.net

Es utilizado también un Bot para el AIM el cual registra un nombre de usuario aleatorio en el sitio del producto. Una vez conectado al servidor mediante el puerto 5190 ingresa a una sesión de chat y queda a la espera de comandos.

Posee un componente, el cual se conecta a una página en el servidor de geocities para descargar actualizaciones. Actualmente dicho sitio se encuentra fuera de servicio.

Para evitar ser detectado, finaliza procesos que contengan en sus nombres las siguientes cadenas:

ANTIV
AVP
F-PROT
NMAIN
SCAN
TASKM
VIRUS
VSHW
VSS

Además de todo lo anteriormente mencionado posee funcionalidades para propagarse mediante redes Kazaa de intercambio de archivos, instalar un componente de puerta trasera y un servidor HTTP, y almacenar las pulsaciones del teclado del usuario para obtener información del equipo, como por ejemplo: nombres de usuario y contraseñas.

Para eliminarlo:  Las grandes compañías desarrolladoras de antivirus ya han actualizado sus definiciones para detectar este virus. Para ver una lista de las direcciones de dónde bajar estos archivos, haz click aquí.

Eliminar el valor "SystemInit" = C:\WINDOWS\ISERVC.EXE dentro de la clave HKLM\Software\Microsoft\Windows\CurrentVersion\Run.

Bajo la clave HKCR\txtfile\shell\open\command modificar el valor Predeterminado por C:\Windows\NOTEPAD.EXE %1.

Eliminar la clave HKCR\Applications\ProgOp.exe.

Reiniciar el equipo.

Eliminar los siguientes archivos del directorio C:\Windows:

initbak.dat
iservc.exe
ProgOp.exe
iservc.dll

Utilizando un antivirus actualizado realizar un escaneo completo del sistema en busca de cualquier rastro del virus.

Agregado el:  10/05/2003
Modificado el:  //
BOLETIN DE NOTICIAS:
  
ALERTAS  
W32/Cuydoc: Solo infecta versiones en Español de Windows. Es capaz de eliminar todos los archivos .doc de Mis documentos y copiarse a la unidad A: si algún disquete es encontrado.
W32/IRCBot.B: Se trata de una variante de la familia SDBot. Fue detectado propagándose a través del correo electrónico, como spam, pero no tiene ninguna rutina para propagarse por ese medio. En cambio, puede ser distribuido a través de los canales de IRC.


ENCUESTAS  
¿Qué antivirus utiliza?
Ver todas las encuestas
HOAXES  
  InMoRtALLeTtEr666   
  Matrix.pps   
  Aflino   
Ver nuestro listado de falsas alarmas
RANKING  
Virus más reportados en los últimos 30 días:
 
PARCHES  
Parche acumulativo para Internet Explorer  
Vulnerabilidad en Visual Basic para Aplicaciones permite ejecución de código arbitrario   
Vulnerabilidad permite que Macros se ejecuten automáticamente en Microsoft Word  
Ver nuestro listado de parches
WEBMASTERS  
Podés incorporar nuestras noticias y alertas en tu sitio:
VAIYS: ¡gratis y sin programación adicional!
ACTUALIZACIONES  
AVAST y AVAST32
AVG
BitDefender
CSAV
Dr. Solomon's AVTK
ESafe
Eset NOD32
F-Secure
IBM Antivirus
InnoculateIT
Kaspersky Antivirus (AVP)
McAfee VirusScan
Norman Virus Control
Norton Antivirus
QuickHeal
Panda Antivirus
PcCillin
Sophos Antivirus
0