Soluciones humanas a problemas técnicos
> >
 
NOTICIAS
>
  Nuevos Virus
>
  Internet
>
  E-mail
>
  Niños
>
  Windows
>
  Linux
>
  Encripción
>
  Móvil
>
  Tips
 
 
MENU
>
  Productos (NUEVO)
>
  Promociones
>
  Revisa Tu PC
>
  Downloads
>
  Servicios
>
  Cursos
>
  Noticias
>
  Contacto
>
  Boletín F-Secure
>
  Distribuidores
>
  Bolsa de trabajo

N O T I C I A S / N U E V O S  V I R U S

Se disemina nueva versión del virus Zafi en diferentes idiomas - Zafi ataca firewalls y Anti-virus.

Por Karina Saavedra O

Solución

Resumen
Una nueva variante del gusano Zafi se esta diseminando a nivel mundial, este virus húngaro no se había diseminado a gran escala, ya que la versión original del gusano solo utilizaba húngaro como idioma, sin embargo esta nueva versión utiliza ingles, español, italiano y ruso entre otros idiomas,

Descripción Detallada
Zafi.B se disemina en FSG, que es un formato compactado con un tamaño de 12800 bytes.

Infección del sistema
Cuando Zafi.B se inicia se autocopia al directorio de sistema de Windows con un nombre aleatorio con extensión .DLL y .EXE. El archivo con extensión .EXE se añade al registro en la siguiente línea:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run = "%SysDir%\<nombre>.exe"

Además se generan diversos archivos en el directorio de sistema con nombres aleatorios y con extensión .DLL, donde el gusano mantiene su información interna.

Zafi.B enumera todos los directorios en el sistema y se copia como 'winamp 7.0 full_install.exe' o 'Total Commander 7.0 full_install.exe'.

Propagación por correo electrónico
Zafi.B busca en la libreta de direcciones de Windows y en otros archivos y trata de obtener direcciones de correo electrónico. Para lo cual busca y verifica archivos con las siguientes extensiones:
htm
wab
txt
dbx
tbb
asp
php
sht
adb
mbx
eml
pmr

Usando su propia maquina de SMTP el gusano envía mensajes con anexos infectados en diferentes idiomas.
Abajo encontrará algunos ejemplos del correo que puede llegar:

Remitente: Anita
Asunto: eIngyen SMS!
Anexo: "regiszt.php?3124freesms.index777.pif"


------------------------ hirdetés -----------------------------
A sikeres 777sms.hu és az axelero.hu támogatásával újra
indul az ingyenes sms küld? szolgáltatás! Jelenleg ugyan
korlátozott számban, napi 20 ingyen smst lehet felhasználni.
Küldj te is SMST! Nehány kattintás és a mellékelt regisztrációs
lap kitöltése után azonnal igénybevehet?! B?vebb információt
a www.777sms.hu oldalon találsz, de siess, mert az els? ezer
felhasználó között értékes nyereményeket sorsolunk ki!
------------------------ axelero.hu ---------------------------


Remitente Claudia
Asunto eImportante!
Anexo: "link.informacion.phpV23.text.message.pif"


Información importante que debes conocer, -


Sender: Katya
Subject: oKatya
Attachment: "view.link.index.image.phpV23.sexHdg21.pif"


ADAOIU
OEIE


Sender: .
Subject: eE-Kort!
Attachment: "link.ekort.index.phpV7ab4.kort.pif"


Mit hjerte banker for dig!


Sender: Marica
Subject: eEcard!
Attachment: "link.showcard.index.phpAv23.ritm.pif"


De cand te-am cunoscut inima mea are un nou ritm!


Sender: Anna
Subject: eE-vykort!
Attachment: "link.vykort.showcard.index.phpBn23.pif"


Till min Alskade...


Sender: Erica
Subject: eE-Postkort!
Attachment: "link.postkort.showcard.index.phpAe67.pif"


Vakre roser jeg sammenligner med deg...


Sender: Katarina
Subject: eE-postikorti!
Attachment: "link.postikorti.showcard.index.phpGz42.pif"


Iloista kesaa!


Sender: Magdolina
Subject: eAtviruka!
Attachment: "link.atviruka.showcard.index.phpGz42.pif"


Linksmo gimtadieno!


Sender: Beate
Subject: eE-Kartki!
Attachment: "link.kartki.showcard.index.phpVg42.pif"


W Dniu imienin...


Sender: @
Subject: eCartoe Virtuais!
Attachment: "link.cartoe.viewcard.index.phpYj39.pif"


Te amo...


Sender: Alice
Subject: eFlashcard fuer Dich!
Attachment: "link.flashcard.de.viewcard34.php.2672aB.pif"


Hallo!
hat dir eine elektronische Flashcard geschickt.
Um die Flashcard ansehen zu koennen, benutze in deinem Browser
einfach den nun folgenden link:
http://flashcard.de/interaktiv/viewcards/view.php
Viel Spass beim Lesen wuenscht Ihnen ihr...


Sender:
Subject: eEr staat een eCard voor u klaar!
Attachment: "postkaarten.nl.link.viewcard.index.phpG4a62.pif"


Hallo!
heeft u een eCard gestuurd via de website nederlandse
taal in het basisonderwijs...
U kunt de kaart ophalen door de volgende url aan te klikken of te
kopiren in uw browser link:
http://postkaarten.nl/viewcard.show53.index=04abD1
Met vriendelijke groet,
De redactie taalsite primair onderwijs...


Sender: Hanka
Subject: eElektronicka pohlednice!
Attachment: "link.seznam.cz.pohlednice.index.php2Avf3.pif"


Ahoj!
Elektronick pohlednice ze serveru http://www.seznam.cz


Sender: Claudine
Subject: eE-carte!
Attachment: "link.zdnet.fr.ecarte.index.php34b31.pif"


vous a envoye une E-carte partir du site zdnet.fr
Vous la trouverez, l'adresse suivante link:
http://zdnet.fr/showcard.index.php34bs42
www.zdnet.fr, plus de 3500 cartes virtuelles, vos pages web
en 5 minutes, du dialogue en direct...


Sender: Francesca
Subject: eTi e stata inviata una Cartolina Virtuale!
Attachment: "link.cartoline.it.viewcard.index.4g345a.pif"


Ciao!
ha visitato il nostro sito, cartolina.it e ha creato una
cartolina virtuale per te! Per vederla devi fare click
sul link sottostante: http://cartolina.it/asp.viewcard=index4g345a
Attenzione, la cartolina sara visibile sui nostri server per
2 giorni e poi verra rimossa automaticamente.


Sender: Jennifer
Subject: eYou`ve got 1 VoiceMessage!
Attachment: "link.voicemessage.com.listen.index.php1Ab2c.pif"


Dear Customer!
You`ve got 1 VoiceMessage from voicemessage.com website!
You can listen your Virtual VoiceMessage at the following link:
http://virt.voicemessage.com/index.listen.php2=35affv
or by clicking the attached link.
Send VoiceMessage! Try our new virtual VoiceMessage Empire!
Best regards: SNAF.Team (R).


Sender: Anita
Subject: eTessek mosolyogni!!!
Attachment: "meztelen csajok fociznak.flash.jpg.pif"


Ha ez a kép sem tud felviditani, akkor feladom!
Sok puszi:


Sender: Anita
Subject: eSoxor Csok!
Attachment: "anita.image043.jpg.pif"


Szia!
Aranyos vagy, jó volt dumcsizni veled a neten!
Remélem tetszem, és szeretném ha te is küldenél képet
magadról, addig is csók:


Sender: Jennifer
Subject: eDon`t worry, be happy!
Attachment: "www.ecard.com.funny.picture.index.nude.php356.pif"


Hi Honey!
I`m in hurry, but i still love ya...
(as you can see on the picture)
Bye - Bye:


Sender: David
Subject: eCheck this out kid!!!
Attachment: "jennifer the wild girl xxx07.jpg.pif"


Send me back bro, when you`ll be done...(if you know what i mean...)
See ya,

El gusano no envía correos a direcciones que contengan alguna de las siguientes cadenas de texto:

win
use
info
help
admi
webm
micro
msn
hotm
suppor
syma
vir
trend
panda
yaho
cafee
sopho
google
kasper

Que hace:
Zafi.B termina cualquier aplicación con nombre de archivo que haga referencia a un firewall o anti-virus

También desactiva algunas herramientas de Windows como el Task Manager y el editor del registro.

Recomendación:
Recuerde mantener su antivirus actualizado, si cuenta con F-Secure la firma para este antivirus fue publicada el 11 de junio del 2004. Asimismo si recibe un correo electrónico en un idioma diferente al esperado bórrelo inmediatamente.

Untitled Document
>
Troyanos Espías
>
La Tormenta envia a sus cupidos
>
Se disemina por Internet
Nuevo gusano llamado Agent.BKY
>
Video del ahorcamiento de Saddam con Virus
>
Se disemina virus sobre Vicente Fox
>
¿Una antorcha que quema tu disco duro?
>
Aumentan los virus para MAC OS X
>
Nuevo Mapa Mundial de Virus por F-Secure
>
Primeros reportes de daños causados por el gusano Nymex o Kama Sutra
>
Nuevo Virus Nyxem.E puesto en Alerta Nivel 2 por F-Secure
>
Actualización urgente para usuarios de F-Secure
>
Circula un nuevo gusano por Internet: B.bi
>
Vulnerabilidad Zero-day de windows aún sin un parche de seguridad
>
Nuevo Gusano utiliza mail a nombre del FBI y la CIA para diseminarse
>
Bozori.A variante de Zotob
>
Nuevo Gusano Zotob.A
>
Lebreat gusano de correo masivo
>
Troyano Delf.h utiliza los acontecimientos de Londres para diseminarse
>
Symbian.L pretende ser F-Secure Mobile Antivirus
>
Circula una nueva versión de Bagle.BO
>
Sober.P promete boletos gratis a Alemania 2006
>
Revolucionaria Tecnología Blacklight
>
F-Secure cambia a Alerta 2 para el gusano Sober.N
>
Nueva versión del gusano win32/Kelvir para Messenger/ Rbot
>
Mytob Epidemia o Mito
>
Nuevo troyano para Teléfono Móvil
>
Peligroso virus en Celulares
>
Troyano en Java que infecta Internet Explorer
>
Nuevo Gusano SUMOM circula por Messenger
>
Liberan 5 nuevas versiones del gusano Bagle
>
Nuevo Virus Mytob.A
>
Nueva variante del virus Sober
>
Más reportes sobre la versión MyDoom.BB
>
Cuida tu Messenger de Bropia.F
>
Nueva variante de BAGLE.AY
>
Nuevo Gusano se disemina por Messenger MSN
>
Nueva Versión Mydoom, manda imágenes pornográficas por e-mail
>
Santy ataca servidores con phpBB
>
Nueva versión de Zafi.D se envía como Tarjeta Navideña
>
Reaparece Broma por Correo Electrónico
>
F-Secure sube a alerta nivel 2 el gusano Sobir
>
Bagle.AT
>
Nuevo virus que se propaga por floppies y Cds
>
Como eliminar el gusano CABIR
>
Se dispersa por correo masivo Bagle.AS
>
Java/Binny.A
>
Amus - un gusano que habla
>
Gliders - Nuevos troyanos se envían por spam
>
Nuevo Gusano.....Cali
>
Mydoom.S se disemina por spam
>
Alerta sobre Bagle AL
>
Se descubre un nuevo backdoor para pocket PC- Brador
>
Gusano MABUTU/A.B. para IRC, P2P y MSN Messanger
>
Zindos, un gusano que utiliza Mydoom.M para diseminarse
>
MyDoom ataca de nuevo, ahora MyDoom.M
>
Se encuentra el primer virus para PocketPC
>
Gusano Evaman
>
Quienes son los posibles creadores de Padodor
>
Nuevo gusano para IIS de Microsoft:SCOB
>
Nuevo gusano que corre en teléfonos Celulares
>
Se disemina nueva versión del virus Zafi en diferentes idiomas
>
Información bancaria robada a través del troyano win32.Montp
>
Nueva variante del virus KORGO
>
Gusano Wallon utiliza a Yahoo
>
Elimina Sasser
>
Gusano Sasser.C
>
Resumen de la guerra de virus y gusanos
>
Epidemia de variantes de NetSky y Bagle
>
NetSky.C - Variante de NetSky.B
>
NetSky.B - En formato .ZIP
>
Bagle.B - Variante de Bagle
>
Doomjuice - deja código fuente
>
MyDoom.B -ataca Microsoft
>
Gusano MyDoom -para usuarios de Kazaa
>
Gusano Dumaru.Y -Roba datos de la PC
>
Gusano Bagle - Mail Masivo
>
Gusano XOMBE
>
Gusano Sober.C expandiéndose en Alemán
>
El resumen de Seguridad de datos de F-Secure Corp para el 2003
>
Gusano Scold.A
>
Nueva version de Mimail
>
Sistema Paypal está siendo usado por gusanos
>
Paypal gusano Mimail.I ataca las redes
>
El gusano Mimail.C continúa distribuyéndose
>
Variante Agobot.3.fr
>
Expandiéndose por Messenger
>
Troyano Delude
>
Aparece Kromber en el e-mail
>
Gusano Swen se aprovecha de Microsoft
>
Importante parche de seguridad de Microsoft
>
Raleka, de la familia de Lovsan (Blaster)
>
4 deSeptiembre-Troyano Surfrbar aquí
>
ALERTA!!! peligroso gusano se activara HOY
>
WELCHI, un Virus-Antivirus
>
Se expande Sobig.F
>
Aparecen dos variantes más de Lovsan
>
Instrucciones para eliminar LOVSAN
>
Terrible gusano LOVSAN.
>
Información sobre la herramieta RPC exploit.
>
Gusano Mimal expandiéndose con fuerza
>
Troyanos que marcan desde un MODEM
>
Gusano Lohack.B se arovecha de Panda AV para expandirse
>
Gusano Colevo alias W32.Vivael@mm atacando
>
Sobig.E seguirá atacando
>
¿Quién le pone nombre a los virus?
>
Bugbear pasa a alerta nivel 1 en F-Secure
>
Variante C de Sobig
>
Gusano Holar.H a la vista!
>
Alerta,crece el número de infecciónes con Palyh!!
>
Tres variantes nuevas de Lovgate
>
Instrucciones de desinfección para Fizzer
>
Epidemia de gusano Fizzer
>
Gusano Kickin se extiénde rápida y fácilmente
>
Pendientes del gusano Lovelorn
>
Lovgate.F extendiéndose rápidamente
>
Guerra cibernética
>
Cambiando la manera de eliminar virus
>
Ganda-ya esta aquí!
>
Código Rojo de nuevo presente
>
Deloder, gusano chino
>
Variante nueva de Lovgate
>
Sentencia para un creador de virus
>
"SOLA BASIC Y MICROASIST EN ALIANZA DE SEGURIDAD"
>
Atención Gusano Slammer
>
Se propaga nuevo gusano "Sobig"
>
Segunda variante: Lirva.B
>
El recuento de los daños en el 2002
>
Reaparece gusano ExploreZip
>
Año nuevo, gusano nuevo
>
Encontrado nuevo gusano...Lioten
>
Variante de Yaha se hace presente
>
Variante de Bridex aparece en Noviembre
>
Nuevo gusano Winevar
>
No solo de virus vive el hombre
>
¿Virus en Novell?
>
Aviso importante sobre Friendgreetings E-card
>
Roron, Gusano de KaZaa, de correo y Chat
>
Información sobre viejas alertas de virus
>
Nuevo gusano de correo Koreano Bridex
>
Una tarjeta con virus para ti
>
¿Qué son los Honeypots?
>
Los virus en Asistentes Digitales personales (PDAs)
>
El futuro de los Antivirus
>
Gusanos informáticos
>
¡Bugbear/Tanatos supera infección de Klez!
>
Gusano de red OPASERV se expande
>
Devnull gusano de linux
>
Nuevo Virus Bugbear
>
Slapper y sus variantes
>
Desinfección de Slapper
>
Primer gran ataque aLinux
>
Gusano Chet del 11 de septiembre (NY)
>
¿Qué son los virus?
>
¿Cuáles son los virus de Boot?
>
La evolución de los virus
>
Sircam todavía se expande
>
Frethem y las nuevas variantes.
>
Más gusanos...Bandera Negra VBS./ Kitro D.
>

Nueva variante del Gusano Klez

>
Informacion del Gusano Duni y como eliminarlo
>

Nuevo Gusano Scalper para servidores Apache (unix/linux)

>

Pasos para eliminar el gusano Yaha.E

>

ALERTA!!! - Gusano Yaha.E

>

Gusano Frethen.E

>

Shakira infecta a usuarios

>

Futboleramente infeccioso

>

SQLSpida, nuevo gusano

>

Alerta! - Gusano Kazaa.Benjamín

>

Klez.H sigue expandiéndose rápidamente...

>

Pasos para eliminar el gusano Klez.H

>

Surge Klez.H

>

Definición de la broma JDBGMGR.EXE

>

Broma circula por Internet

>

Variante del gusano Mylife

>

Gusano Mylife

>

Gusano Fbound

>

Gusano GIBE

>

El gusano Klez se activó el 6 de marzo

>

Yarner al ataque!

>

Un gusano por Messenger!

>

Virus en Unix

>

El gusano Klez utiliza a importante compañía antivirus para propagarse

>

Gusano Gigger

>

Gusano Donut

>

Advertencia sobre bromas

>

Primer Troyano del 2002 "DIDer"

>

Los 12 virus más importantes del 2001

>

Gusano "Zoher"

>

Gusano prenavideño "Coolsite"

>

Virus Navideño

>

Gusano Gokar

>

Gusano Goner

>

Instrucciones para remover Badtrans

>

Variante de Badtrans

>

Nuevo gusano Badtrans

>

Gusano Aliz

>

Gusano Finaldo

>

Variante del gusano Klez

>

F-Secure advierte acerca de Nimda.E

>

Gusano Klez

>

Antrax contagia correos...electrónicos

>

El gusano Sircam no se activará hoy martes 16 de octubre

>

Alianza de Compaq y F-Secure Inc.

>

Variante del gusano Nimda

>

Gusano WTC

>

Cuatro formas de infección del Nimda

>

Como eliminar el virus/gusano Nimda

>

Gusano Nimda, es muy complejo

>

Información técnica del gusano Nimda

>

El primer Troyano del Informe

>

Magistr segunda vuelta, más peligrosa

>

Nuevo código malicioso "Lara Croft"

>

Aparece otro nuevo gusano "Apost"

>

Nuevo gusano "Invalid"

>

Oleada de virus y bromas por Internet

>

El chat: una puerta infecciosa

>

Variante del Código Rojo

>

Sigue el Código Rojo

>

Gusano "Código Rojo"

>

Como limpiar el gusano "Sircam"

>

Gusano "Sircam"

>

Troj_Linong.A

>

Crean un virus contra la pornografía infantil

>

Gusano, TROJ_MSWORLD.A

>

Jennifer López Naked, sensual manera de infectar Pc's

>

No soy un virus, tan solo una utilería de Windows

>

El virus Sulfnbk.exe: es broma

>
Gusano Mawanella
>
Gusano Homepage
>
Información sobre la activación de CIH en Abril del 2001
>
Virus que se activa en Linux y en Windows
>
Gusano Matcher.exe
>
Cartolina, romanticamente italiano
>
Se le acabo el juego al inventor de Kournicova
>
Kournicova se extiende a la velocidad del email