|
El m©todo m”s eficaz para combatir al virus
En la lista NTBugTraq se ha publicado la que, a nuestro juicio, es la mejor forma de evitar la accićn del virus "I Love You" y cualquier otro virus derivado del mismo (as como otros virus futuros escritos en Visual Basic Script).
Se trata de una idea original de Matt Rising y ampliamente desarrollada por Roger Venable. Consiste en un script escrito en Visual Basic Script (la versićn en castellano se encuentra disponible en http://www.selseg.com/misc/Como_Prevenir_Virus.vbs.txt --para ejecutarla, es preciso bajarla al ordernador y eliminar el '.txt' de su nombre--) que modifica el registro de Windows de forma que antes de proceder a la ejecucićn de cualquier script en Visual Basic Script o JavaScript solicitar” la confirmidad expresa del usuario.
Con este simple truco, antes de ejecutarse cualquier mutacićn del "I Love You" (o de cualquier otro virus similar) aparecer” una pantalla de aviso y el usuario podr” evitar su ejecucićn..
Este script ha sido probado satisfactoriamente en Windows NT y Windows 2000. Debera funcionar igualmente en Windows 9x (si alguien encuentra dificultades para su utilizacićn, rogamos se ponga en contacto con nosotros por correo electrćnico).
|
|
|
 Informacićn de dos nuevas variantes del virus (en Variantes del Virus "I Love You".). Destacamos, por otra parte, un documento de IBM sobre como prevenir los ataques de virus que se distribuyen a trav©s de Internet.
 El nźmero de variantes del virus continua aumentando. En la actualidad ya tenemos veinte variedades diferentes catalogadas en la relacićn de Variantes del Virus "I Love You".
Diversos fabricantes de antivirus facilitan herramientas para la eliminacićn del virus. Nosotros aconsejamos las distribuidas por Panda Software, Symantec y Computer Associates.
Por otra parte, recomendamos aįadir las extensiones .VBS, .HTM y .WSF a la relacićn de tipos de archivo que debe verificar el programa antivirus.
 Dado el gran nźmero de variantes del virus que est”n apareciendo, mantenemos una relacićn separada de las mismas: Variantes del Virus "I Love You"
LoveLetter.E
Se trata de una nueva variante que de distribuye mediante un mensaje con tema " Mothers Day Order Confirmation" y el siguiente texto como cuerpo de mensaje: Thanks for your purchase!
We have proceeded to charge your credit card for the amount of $326.92 for the mothers day diamond special. We have attached a detailed invoice to this email. Please print out the attachment and keep it in a safe place
El archivo asociado se denomina " mothersday.vbs". Esta variante procede a borrar todos los archivos con extensićn " .bat". F-Secure Anti-Virus for Firewalls, con el archivo de firmas m”s actualizado, puede detectar y eliminar esta variante. Para m”s informacićn, consultar http://www.f-secure.com/v-descs/love.htmLa variante LoveLetter.B utiliza como texto " Susitikim shi vakara kavos poudukui..."
Al menos en una varieante del virus, se ha observado que el archivo VBS no se distribuye como un archivo asociado sino en formato uuencode. En nuestra opinićn se debe a una modificacićn efectuada por algźn MTA (Agente de Transferencia de Correo), aunque este hecho puede poner dificultades a la deteccićn del virus por parte de antivirus a nivel de servidor de correo.
No sćlo es preciso incluir la extensićn .VBS en la relacićn de archivos a verificar por el programa antivirus. Tambi©n se hace necesario verificar los archivos .WSF (Windows Scripting File). Si modificamos la extensićn al archivo del virus por .WSF se ejcuta con los mismos efectos.
FILTRADO DE MENSAJES. Muchos proveedores de acceso a Internet est”n filtrando los mensajes para evitar la propagacićn del virus. No obstante, es una medida muy superficial ya que en la mayora de casos sćlo es posible filtrar por el ttulo del mensaje. Algunos de los filtros disponibles son:
- SCRIPTS DE RECUPERACIN. Algunos scripts que permiten recuperar los archivos afectados por el virus son:
 Ya se han detectado diversas variedades del virus, que envan mensajes con un texto/tema diferente ("Joke" y "Funny News"). Como norma general recordamos que no deben ejecutarse los archivos asociados al correo electrćnico sino tenemos la certeza de conocer su contenido. Igualmente deben utilizarse siempre programas antivirus, convenientemente actualizados.
Igualmente estamos recibiendo algunos mensajes con una supuesta 'vacuna' del virus. NO deben ejecutarse, dado que son el propio virus.
 El virus utiliza el correo electrćnico para su autopropagacićn, enviando mensajes con el tema (subject) "ILOVEYOU" y como contenido "kindly check the attached LOVELETTER coming from me".
Asociado al mensaje se enva un archivo con nombre "I-LOVE-YOU.TXT.vbs". El uso de las mayźsculas parece ser un intento de engaįar a los usuarios que en un primer vistazo, al ver la extensićn .TXT piensan que se trata de un archivo de texto (seguro) y lo abren.
Una vez ejecutado realiza las siguientes acciones:
- Si el valor de la entrada del registro de Windows
HKEY_CURRENT_USER\Software\Microsoft\Windows Scripting Host\Settings\Timeout es un valor positivo, le cambia el valor y lo establece a cero (0). Si la entrada no existe, no hace nada.
- Salva una copia del propio virus con los siguientes nombres de archivo:
- \%%WINDIR%%\Win32DLL.vbs
- \%%WINDIR%%\MSKernel32.vbs
- \%%SYSDIR%%\LOVE-LETTER-FOR-YOU.TXT.vbs
- Establece las entradas apropiadas del registro de Windows para ejecutarse autom”ticamente al arrancar la m”quina:
- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersio n\Run\MSKernel32 => \%%WINDIR%%\MSKernel32.vbs
- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersio n\RunServices\Win32DLL => \%%WINDIR%%\Win32DLL.vbs
- Modifica la p”gina inicial del Microsoft Internet Explorer para que sea una URL (presumiblemente maligna). Si el archivo WinFAT32.EXE existe, establece la p”gina de inicio (almacenada en la clave del registro HKCU\Software\Microsoft\Internet Explorer\Main\Start Page) a una de las siguiente URL:
- http://www.skyinet.net/~young1s/HJKhjnwerhjkxcvytwertnMTFwetrdsfmhP njw6587345gvsdf7679njbvYT/WIN-BUGSFIX.exe
- http://www.skyinet.net/~angelcat/skladjflfdjghKJnwetryDGFikjUIyqwerWe5 46786324hjk4jnHHGbvbmKLJKjhkqj4w/WIN-BUGSFIX.exe
- http://www.skyinet.net/~koichi/jf6TRjkcbGRpGqaq198vbFV5hfFEkbopBdQZ nmPOhfgER67b3Vbvg/WIN-BUGSFIX.exe
- http://www.skyinet.net/~chu/sdgfhjksdfjklNBmnfgkKLHjkqwtuHJBhAFSDGjk hYUgqwerasdjhPhjasfdglkNBhbqwebmznxcbvnmadshfgqw237461234iuy7th jg/WIN-BUGSFIX.exe
No hemos analizado ninguno de estos programas, pero es de imaginar que tienen algźn objetivo malicioso. En el momento de redactar este informe, el servidor donde se encuentran estos archivos no est” disponible (es de imaginar que, o bien la gran difusićn del virus ha colapsado el servidor, bien los administradores de dicho sistema han bloqueado el tr”fico).
- Si el archivo WIN-BUGSFIX.exe existe, hace que se ejecute autom”ticamente al reiniciar la m”quina:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run \WIN-BUGSFIX => \Directorio_donde_se_encuentra\win-bugsfix.exe Tambi©n establece la p”gina inicial del Microsoft Internet Explorer a "about:blank" (p”gina en blanco).
- A continuacićn imprime el siguiente mensaje en HTML:
This HTML file need ActiveX Control To enable to read this HTML file - Please press #-#YES#-# button to Enable ActiveX
El ActiveX establece las entradas del registro para ejecutarse autom”ticamente al reiniciar Windows, de la misma forma indicada en el punto 3 y genera los archivos indicados en el punto 2.
El virus se autodistribuye. Establece una conexićn MAPI a la lista de direcciones del Microsoft Outlook y enva una copia de si mismo a cada una de las entradas de la lista de direcciones.
- Enumera todas las unidades de disco e infecta archivos
Para infectar archivos, realiza en cada unidad de disco las siguientes acciones:
Todos los archivos con extensićn .VBS, .VBE, .JS, .JSE, .CCS, .WSH, .SCT, .HTA, .JPG o .JPEG son sustituidos por una copia del virus. A continuacićn escribe una copia del virus en un archivo con el mismo nombre/extensićn del archivo sustituido y aįade la extensićn .VBS --por ejemplo, el archivo "logo.jpg" ser” sustituido por una copia del virus y se crear” un archivo con nombre "logo.jpg.vbs").
Si encuentra algźn archivo con la extensićn .MP2 o .MP3, marca dicho archivo con el atributo de oculto y a continuacićn crea una copia del virus con el nombre del archivo y la extensćn .VBS --por ejemplo, "macarena.mp3" pasar” a ser un archivo oculto y grabar” una copia del virus con nombre "macarena.mp3.vbs".
Si encuentra los archivos MIRC32.EXE, MIRC.INI, SCRIPT.INI, MIRC.HLP o MLINK32.HLP modificar” o crear” el archivo SCRIPT.INI en el directorio donde se encuentren para que cada vez que se acceda a un canal de IRC se envie una copia del archivo LOVE-LETTER-FOR-YOU.htm que contiene el virus.
 Eliminar el virus es f”cil, aunque laborioso. Adem”s, si teniamos algźn script en VBScript, WSH o cualquier otro similar, lo hemos perdido irremediablemente.
Los pasos para proceder a la eliminacićn total son:
- Borrar las siguientes entradas del registro:
- HKEY_CURRENT_USER\Software\Microsoft\Windows Scripting Host\Settings\Timeout
- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersio n\Run\MSKernel32
- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersio n\RunServices\Win32DLL
- En HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page tenemos que eliminar todas las instancias de los siguientes archivos:
LOVE-LETTER-FOR.YOU.HTM *.VBS *.VBE *.JS *.JSE *.CSS *.WSH *.SCT *.HTA
- Buscar los archivos ocultos con extensićn .MP2 y .MP3 y desactivar el atributo de oculto.
- Por ahora no est” claro que efecto tiene el virus en los archivos .JPG y .JPEG, por lo que se aconseja borrarlos igualmente.
- Es una buena idea proceder a borrar la carpeta "Mis documentos".
 Actualizar la versićn del programa antivirus y descargar la źltima actualizacićn del archivo de firmas.
En ningźn caso ejecutar el archivo .VBS recibido por correo electrćnico.
Si utilizamos cualquier versićn del Microsoft Outlook o el Microsoft Exchange, borrar cualquier mensaje recibido con el tema "ILOVEYOU". De esta forma, rompemos la propagacićn del virus.
No abrir el archivo LOVE-LETTER-FOR-YOU.htm recibido va IRC.
Dada la existencia de diversas variantes del virus (y m”s que aparecer”n en los prćximos das), extremar la precaucićn ante cualquier archivo asociado a un mensaje.
 Este virus en realidad no utiliza ninguna tecnologa o t©cnica nueva o desconocida, sino una mezcla de varias t©cnicas bastante conocidas. El źnico semi-aspecto novedoso es la utilizacićn de VBScript. Al utilizar la capitalizacićn de archivo (LOVE-LETTER-FOR-YOU.TXT.vbs) es bastante probable que mucha gente crea que es un simple archivo de texto.
Por lo que se refiere al origen del virus, un seccićn del cćdigo del mismo indica que es una creacićn de "Spyder", facilitando una direccićn de correo electrćnico que parece pertenecer a una empresa. As mismo indica una localizacićn geogr”fica (Manila, Filipinas). Obviamente es cuestionable que el autentico autor del virus incluya una direccićn real de correo electrćnico.
|
|