Gusano por el kazaa

Tened cuidado en el kazaa que hay un gusano llamado kazoa o benjamin que simula películas, juegos y música para descargar.
La información esta sacada de aqui

Nombre: W32/Kazoa
Tipo: Gusano de Internet (Kazaa)
Alias: Kazoa, Worm.Kazaa.Benjamin
Fecha: 17/may/02
Tamaño: 206,874 bytes (comprimido con ASPack)
Fuente: Panda

Reportado por primera vez por Panda Software el 17 de mayo de 2002, se trata de un gusano que intenta utilizar el popular programa de intercambio de archivos vía Internet, Kazaa.

Los nombres del ejecutable del gusano, son tomados de una extensa lista (3083 archivos) de conocidas películas, juegos de computadora y temas musicales, por ejemplo:
Age of Empires 2-Spiel-full-downloader.exe
Jurasik Park 3-divx-full-downloader.exe
South Park Vol. 1-divx-full-downloader.exe
Star wars Episode 1-Filme-full-downloader.exe

Kazaa es una popular aplicación que permite el intercambio de archivos de música, video, texto, imágenes, etc., de forma muy amigable, utilizando una tecnología conocida como P2P (person-to-person), o sea de computadora a computadora, entre usuarios que comparten el programa.

El señuelo utilizado por este nuevo virus para propagarse, consiste en engañar al usuario que pretende descargar ese tipo de archivos a través del Kazaa, haciéndose pasar por ellos.

En su código, posee una lista de 3083 temas, de modo que en cada infección, se muestra como un archivo diferente, todos con el gancho suficiente como para atrapar a un usuario ávido de este tipo de material.

Si el usuario descarga uno de estos archivos, al ejecutarlo se le presentará una ventana con un clásico mensaje de error (el icono de una X blanca en círculo rojo), pero en realidad el mensaje es falso, hace creer al usuario que posiblemente la descarga está incompleta o el archivo dañado, cuando en realidad, esto disimula las acciones del gusano.

Este es el mensaje presentado al intentar ejecutar uno de esos archivos (o sea al gusano propiamente dicho):

Error
Access error #03A:94574: Invalid pointer operation
File possibly corrupted
[ Aceptar ]

Mientras tanto, el gusano se ha copiado en la carpeta System de Windows, con el nombre de EXPLORER.SCR.

También crea una entrada en el registro para ejecutarse en cada reinicio de Windows, y luego genera 3083 copias de si mismo con nombres como los vistos antes.

Estos archivos son ofrecidos a través de la mencionada herramienta Kazaa, de modo que aunque el gusano en si mismo no es potencialmente peligroso, si posee una gran capacidad de propagación, debido al popular uso del Kazaa, y al evidente "gancho" que significan los nombres que toma el virus.

Las acciones del gusano en un sistema infectado, son las siguientes:

1. Se copia a si mismo en la carpeta System de Windows, con el nombre de EXPLORER.SCR:

C:\Windows\System\Explorer.scr

2. Crea 3083 copias de si mismo, con nombres de películas, juegos y temas musicales, en la siguiente carpeta:

C:\Windows\TEMP\sys32\

En todos los casos, en los archivos creados, a los 206,874 bytes del gusano propiamente dicho, se le agrega información basura que aumenta su tamaño y ayuda a engañar aún más al usuario.

3. Se crea la siguiente entrada en el registro, de modo de ejecutar el gusano en cada reinicio de Windows:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
System-Service = C:\Windows\System\Explorer.scr

Reparación manual

Para reparar manualmente la infección provocada por este virus, proceda de la siguiente forma:

1. Actualice sus antivirus

2. Ejecute sus antivirus en modo escaneo, revisando todos sus discos duros

3. Borre los archivos detectados como infectados por el virus

4. Si fuera necesario, desde el Explorador de Windows, borre los siguientes archivos (si aparecen):

C:\Windows\System\Explorer.scr
C:\Windows\TEMP\sys32\

(borre la carpeta "sys32" que cuelga de \TEMP\ completa)

5. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER

6. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:

HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run

7. Pinche en la carpeta "Run" y en el panel de la derecha busque y borre la siguiente entrada:

System-Service = C:\Windows\System\Explorer.scr

8. Use "Registro", "Salir" para salir del editor y confirmar los cambios.

9. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).


Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:

Limpieza de virus en Windows Me

VSantivirus No. 499 - 19/nov/01
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP

VSantivirus No. 587 - 14/feb/02
http://www.vsantivirus.com/faq-winxp.htm
Eso pasa por usar kazaa.....
joderrr,me acabo de dar cuenta de q todo eso lo tengo yo,el mismo mensaje de erorr me salio ami,q hago,borrar todas esas cosas?
Con una antivirus actualizado lo eliminas, a mi me lo detectó el AVP pero sino sigue lo q pone arriba para desinfectarlo manualmente...

Suerte!!


Salu2. [fumeta]
Ya me parecia sospechoso cuando buscabas algo y salian tantos ficheros iguales,pero al ver que los tenia tanta gente,pense que seria algun tipo de direccion a un ftp o algo asi.Ademas me parecio mosqueante que ocupasen tan poco.Ciertos ficheros parecidos(nombres de juegos y pelis que ocupan muy poco) te meten una especie de pop up continuo en la secuencia de inicio,y cuando estas trabajando con el pc te sale publicidad de paginas porno,casinos y mierda similiar,sin tener abierto el explorer.
El kazaa es un buen programa,pero hay que tener cuidado con ciertas cosas.
Ya veremos como arreglan esto,porque hay MUCHA gente que tiene ese tipo de ficheros.Y ahora es casi imposible encontrar algo,pq al buscarlo todos los resultados son iguales.
Gracias por la informacion,Magister.Le habia pasado el antivirus pero no se iba,el muy c.....Espero que ahora funcione bien.El explorer me hacia cosas raras. [alien]
Un saludete!
No hay de que... para eso estamos ;-)



Salu2. XD
he hecho todo lo q dijiste y despues le he pasado el norton,asi q todo esta bien y tendre q tener mas cuidado con esos cientos de archivos repetidos.

muchas gracias por this information.

un saludo.;)
Para eso estamos... ;-) me alegro q hayas acabado con el "bisho"
Aqui hay un programa que lo elimina por completo del pc.

Salu2. X-D X-D X-D
Originalmente enviado por magister
Para eso estamos... ;-) me alegro q hayas acabado con el "bisho"
Aqui hay un programa que lo elimina por completo del pc.

Salu2. X-D X-D X-D


me baje el progrma pa otra vez,XDXDXDXD
8 respuestas