Esta página es un servicio gratuito de Video Soft BBS - SUBSCRIBASE en nuestras listas de correo.
 

Busque su tema:

VSantivirus  Internet
Proporcionado por FreeFind

Video Soft BBS
Menú Principal
Anti Trojans
Antivirus
Hoaxes
Subscripciones
Otro software
Artículos
Links
Sugerencias
Sobre el BBS
Direcciones
Galería
Chat

   

W32/Banuris.B. Se propaga por KaZaa y WinMX
 
VSantivirus No. 1495 Año 8, lunes 9 de agosto de 2004

W32/Banuris.B. Se propaga por KaZaa y WinMX
http://www.vsantivirus.com/banuris-b.htm

Nombre: W32/Banuris.B
Tipo: Gusano de Internet
Alias: Banuris.B, Winur, Purol, WORM_BANURIS.B
Fecha: 7/ago/04
Plataforma: Windows 32-bit
Tamaño: 94,208 bytes

Gusano que infecta unidades compartidas en red con permisos de escritura habilitados. Sin embargo, los recursos referenciados están textualmente identificados en el código del gusano, por lo que no siempre podrán existir.

Está escrito en Microsoft Visual Basic 6.0, y requiere la presencia de la librería MSVBVM60.DLL para ejecutarse.

Puede arribar a través de redes de intercambio de archivos entre usuarios P2P, como KaZaa y WinMX.

Crea una carpeta oculta para copiarse con diferentes nombres y también puede hacerlo en disquetes insertados en la unidad A.

Cuando se ejecuta, se copia en las siguientes ubicaciones literalmente escritas en su código:

C:\Windows\winrun.exe
C:\Winnt\winrun.exe

También crea el siguiente directorio, con los atributos de oculto (+H):

C:\sharedDocs

Crea las siguientes entradas en el registro para asegurarse su autoejecución en cada reinicio del sistema:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Windir = "C:\windows\winrun.exe"
Sysdir = "C:\winnt\winrun.exe"

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
winrun = "C:\windows\winrun.exe"
winur = "C:\winnt\winrun.exe"

Obtiene del registro la ubicación de las carpetas "Mis documentos", "Mi música" y "Mis vídeos". Luego busca en todas esas carpetas más la actual, todos los archivos no ejecutables, y utiliza sus nombres con la extensión .EXE para copiarse allí, y en la carpeta "C:\sharedDocs".

Por ejemplo, si encuentra un archivo "TEXTO.DOC", crea una copia de si mismo con el nombre de "TEXTO.EXE", etc.

También se copia en la carpeta "C:\sharedDocs" con los siguientes nombres:

Adult movie.exe
Adult(hardcore sex movie xxx)movie.exe
Age of Empires 2 crack.exe
Age of mythology crack noCD.exe
Age of mythology crack.exe
All Microsoft product license cracker! ( Windows ME, Windows XP,
     Windows 2000, etc.).exe
American Conquest Crack nocd.exe
American Conquest Crack.exe
Anno 1503 crack nocd.exe
Anno 1503 crack.exe
Anonymous email.exe
Anstoss 4 crack.exe
Bathroom sex.exe
Beach Life Crack.exe
Billy Crwaford movie.exe
Britney Spears anal movie.exe
Britney Spears Blowjob movie.exe
Britney Spears hardcore xx movie.exe
Britney Spears in bath (movie).exe
Britney Spears naked.exe
Britney Spears Nipple slip.exe
Bumfight (movie).exe
Bush vs Saddam (funny flash movie).exe
Cable cracker.exe
Car Tycoon crack.exe
Catch me if you can (DVD).exe
Christina Aguilera adult movie.exe
Christina Aguilera having sex(mov).exe
Christina Aguilera movie.exe
Christina Aguilera sucks cock.exe
CKY 1.exe
CKY 2.exe
CKY 3.exe
CKY 4.exe
Combat mission 2 crack.exe
Conflict desert storm crack.exe
Cossacks - Back to war- crack.exe
Davideo 2 crack.exe
Dr. Dre flash (movie).exe
Driver 2 crack.exe
Driver crack.exe
Dungeon crack nocd.exe
Emailbomber.exe
Emergency 2 crack noCD.exe
Emergency 2 crack.exe
Emergency crack noCD.exe
Emergency crack.exe
Eminem - 8 mile (mpeg).exe
Eminem flash game.exe
Empire Earth crack.exe
Encarta 2003 crack.exe
Encarta 2004 crack.exe
Esafe crack nocd.exe
Esafe desktiop Protection crack.exe
Free SMS v1.0.exe
FreeGobo.exe
Frontline Attack -War over Europe - Crack.exe
Girl having sex 001.exe
Girl having sex nude anal.exe
GTA 2 crack noCD.exe
GTA 2 crack.exe
GTA 3 crack noCD.exe
GTA 3 crack.exe
GTA Vice City crack noCD.exe
GTA Vice City crack.exe
Hack hotmail.exe
Hardcore adult xxx asian fuck(movie).exe
Hardcore SM spanking movie 001.exe
Hardcore xxx secret.exe
Hardest pornmovie ever.exe
Hardest sex ever.exe
Harry Potter 1 crack noCD.exe
Harry Potter 1 crack.exe
Harry Potter 2 crack noCD.exe
Harry Potter 2 crack.exe
Highland Warriors crack nocd.exe
Highland Warriors crack.exe
Hitman 2 crack nocd.exe
Hitman 2 crack.exe
Hitman crack nocd.exe
Hitman crack.exe
Home Alone 1.exe
Home Alone 2.exe
Home Alone 3.exe
Hotmail hacker.exe
Idols filmp dvd.exe
Idols finale game.exe
Idols voorrondes dvd.exe
Jackass - never shown part.exe
Jackass - Steve O crocodile.exe
Jackass - The movie(mpeg).exe
Jackass game (be jackass!!).exe
Jim (Idols).exe
Kate Winslet adult movie.exe
Katja Schuurman having sex.exe
Katja Schuurman nude movie.exe
Katja Schuurman nude.exe
Keylogger v1.0.exe
Leonardo di Caprio.exe
Live Update crack.exe
LiveUpdate crack(4 ever!).exe
LiveUpdate crack.exe
Lord Of the ring - The Two Towers - crack.exe
Lord of the Rings - The Fellowship of the ring- crack.exe
Lord of the Rings - TTT - crack.exe
Lord of the rings crack noCD.exe
Lord of the rings game.exe
Mafia crack.exe
Magix crack.exe
Magix music maker crack noCD.exe
Magix music maker 7 crack noCD.exe
Magix music maker 8 crack noCD.exe
Mcafee antivirus 2003 crack.exe
Medieval - Total War - Crack noCD.exe
Medieval - Total War - Crack.exe
Microsoft office XP, Me, 2000, 98, 95 license crack.exe
Might and Magic 1 crack.exe
Might and Magic 2 crack.exe
Might and Magic 3 crack.exe
Might and Magic 4 crack.exe
Might and Magic 5 crack.exe
Might and Magic 6 crack.exe
Might and Magic 7 crack.exe
Might and Magic 8 crack.exe
Might and Magic 9 crack.exe
Migl.exe
MS Zoo tycoon crack.exe
MSN banner remover.exe
MSN hacker.exe
Neocron crack.exe
Nikki Cox nude.exe
Nikki cox Playboy session.exe
Nikki Cox sex movie.exe
Norton Antivirus 2003 crack.exe
Norton antivirus crack nocd.exe
Nude poser (sex cock).exe
Office XP crack.exe
Office Xp keygen.exe
Pamela Anderson adult movie.exe
Pamela Anderson and Tommy Lee hardcore holiday movie.exe
Pamela Anderson deepthroat.exe
Pamela Anderson gets fucked.exe
Password stealer.exe
Red alert (all versions!) crack.exe
Red alert 2 crack.exe
Red Alert crack.exe
Robin Hood crack.exe
Robin Hood -Legend of Sherwood- crack noCD.exe
Robin Hood -Legend of Sherwood- crack.exe
Rollercoaster Tycoon 1 crack.exe
Rollercoaster Tycoon 2 crack.exe
RTTCW crack(noCD).exe
Secret.exe
See her pussy.exe
Sex movie hardcore.exe
Sim city 2 crack.exe
Sim city 3 crack.exe
Sim city 4 crack.exe
SMS 4 free.exe
South park 004.exe
South park 046.exe
South Park flash game.exe
Splinter Cell crack nocd.exe
Splinter Cell crack.exe
Splinter Cell demo.exe
Stronghold Crusader Crack noCD.exe
Stronghold Crusader Crack.exe
Stuart Little 2 Crack.exe
SubSeven.exe
Tatjana undressing.exe
The elder Scrolls - Morrowind- crack.exe
The first emperor crack.exe
The Partners crack.exe
The Simpsons.exe
The Sims crack (all versions!).exe
The thing crack.exe
Theme park crack.exe
Theme park world crack.exe
This is football crack.exe
TMF Tooske sexy nude.exe
Tomb Raider 1 2 3 4 5 crack.exe
Tomb Raider 3 crack.exe
Unreal Tournament 2003 crack noCD.exe
Unreal Tournament 2003 crack.exe
Unreal Tournament crack.exe
UT 2003 crack.exe
Virusscanner.exe
Voyeur movie.exe
Warcraft 3 crack.exe
Winamp.exe
Windows 98 crack.exe
Windows 98 keygen.exe
Windows ME crack.exe
Windows ME keygen.exe
Windows NT crack.exe
Windows NT keygen.exe
Windows XP crack.exe
Windows XP keygen.exe
Wolfenstein Return to the castle crack.exe
World War 3 crack.exe

El gusano intenta propagarse por unidades de redes compartidas, copiándose en los siguientes caminos prefijados en su código con el nombre de WINRUN.EXE (estos caminos no existen en todos los sistemas):

\Programma's\opstarten
C:\Documents and Settings\All Users\start menu\programma's\opstarten
C:\Documents and Settings\All Users\start menu\programs\startup
C:\Documents and Settings\All Users\Start Menu\programs\startup
C:\WINNT\profiles
C:\WINNT\profiles\all users\programma's\opstarten
C:\WINNT\profiles\all users\programs\startup
C:\WINNT\profiles\all users\start menu\programma's\opstarten
C:\WINNT\profiles\all users\start menu\programs\startup
C:\WINNT\profiles\user default\programma's\opstarten
C:\Winnt\profiles\user default\programs\startup
C:\WINNT\profiles\user default\start menu\programma's\opstarten
C:\WINNT\profiles\user default\start menu\programs\startup

Para propagarse por redes P2P como KaZaa y WinMX, crea una copia sin nombre (solo la extensión .EXE) en la carpeta predefinida del KaZaa, si ésta existe en la siguiente ubicación:

C:\Program Files\Kazaa


Reparación manual

Deshabilitar las carpetas compartidas de programas P2P

Es necesario deshabilitar la opción que permite compartir archivos del o los programas P2P instalados en su computadora, o podría fallar la limpieza del sistema.

Para ello, siga las instrucciones del siguiente artículo:

Cómo deshabilitar compartir archivos en programas P2P
http://www.vsantivirus.com/deshabilitar-p2p.htm


Deshabilitar los recursos compartidos

Es importante desconectar cada computadora de cualquier red antes de proceder a su limpieza.


Antivirus

Actualice sus antivirus con las últimas definiciones, luego siga estos pasos:

1. Reinicie Windows en modo a prueba de fallos, como se indica en este artículo:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm

2. Ejecute sus antivirus en modo escaneo, revisando todos sus discos duros.

3. Borre los archivos detectados como infectados.


Editar el registro

Nota: algunas de las ramas en el registro aquí mencionadas, pueden no estar presentes ya que ello depende de que versión de Windows se tenga instalada.

1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:

HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run

3. Pinche en la carpeta "Run" y en el panel de la derecha, bajo la columna "Nombre", busque y borre las siguientes entradas:

winur
winrun

4. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:

HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run

5. Pinche en la carpeta "Run" y en el panel de la derecha, bajo la columna "Nombre", busque y borre las siguientes entradas:

sysdir
windir

6. Use "Registro", "Salir" para salir del editor y confirmar los cambios.

7. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).


Información adicional

Sobre las redes de intercambio de archivos


Si usted utiliza algún software de intercambio de archivos entre usuarios (P2P), debe ser estricto para revisar con dos o más antivirus actualizados, cualquier clase de archivo descargado desde estas redes antes de ejecutarlo o abrirlo en su sistema.

En el caso que el programa incorpore alguna protección antivirus (como KaZaa), habilitarla es una opción aconsejada, pero los riesgos de seguridad en el intercambio de archivos siempre estarán presentes, por lo que se deben tener en cuenta las mismas precauciones utilizadas con cualquier otro medio de ingreso de información a nuestra computadora (correo electrónico, descargas de programas desde sitios de Internet, etc.).

De cualquier modo, recuerde que la instalación de este tipo de programas, puede terminar ocasionando graves problemas en la estabilidad del sistema operativo.

Debido a los riesgos de seguridad que implica, se desaconseja totalmente su uso en ambientes empresariales, donde además es muy notorio e improductivo el ancho de banda consumido por el programa.


Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm



(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com

 

Copyright 1996-2004 Video Soft BBS