<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Anatoly Alexei Pedemonte Ku:::... &#187; Threats y Malware</title>
	<atom:link href="http://anatoly.ragesys.net/category/threats-virus/feed/" rel="self" type="application/rss+xml" />
	<link>http://anatoly.ragesys.net</link>
	<description>...Sharing the knowledge</description>
	<lastBuildDate>Mon, 27 Jul 2009 02:42:15 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>BlackWorm Kama Sutra: the final countdown</title>
		<link>http://anatoly.ragesys.net/2006/02/02/worm-kama-sutra-the-final-countdown/</link>
		<comments>http://anatoly.ragesys.net/2006/02/02/worm-kama-sutra-the-final-countdown/#comments</comments>
		<pubDate>Thu, 02 Feb 2006 18:47:34 +0000</pubDate>
		<dc:creator>Anatoly Alexei Pedemonte Ku</dc:creator>
				<category><![CDATA[Seguridad InformÃ¡tica]]></category>
		<category><![CDATA[TecnologÃ­a y Actualidad InformÃ¡tica]]></category>
		<category><![CDATA[Threats y Malware]]></category>

		<guid isPermaLink="false">http://anatoly.ragesys.net/?p=20</guid>
		<description><![CDATA[Disculpen quizas muy tarde realizo este comentario&#8230; El destructivo Kama Sutra worm tras eliminar archivos en mÃ¡quinas infectadas con hora y fecha de sistema incorrectas, ha comenzado a afectar algunos miles de usuarios en el mundo. Normalmente este virus esta programado para su primer borrado de archivos este Viernes 3 de Febrero 2006 en mÃ¡quinas [...]]]></description>
			<content:encoded><![CDATA[<p>Disculpen quizas muy tarde realizo este comentario&#8230;</p>
<p><img align="left" src="http://images.slashdot.org/topics/topicworms.gif" /><img align="left" src="http://images.slashdot.org/topics/topicsecurity.gif" /> El  destructivo Kama Sutra worm tras eliminar archivos en mÃ¡quinas infectadas con hora y fecha  de sistema incorrectas,  ha comenzado a  afectar algunos miles de usuarios en el mundo. Normalmente este  virus esta programado para su primer borrado de archivos este <strong>Viernes  3 de Febrero 2006</strong> en mÃ¡quinas que poseean todos las versiones de windows 32 bits. Ya desde semanas algunos antivirus han reportado sus firmas para detectar este cÃ³digo malicioso. Sabemos que contiene de seÃ±uelo un aparente contenido sexual, y bueno miles de usuarios por curiosidad humana y natural caemos en el deseo de abrir dicho adjunto. Tiene un nivel de amenaza muy bajo. Sin embargo, tiene la capacidad de reactivarse. Se aconseja no abrir ningÃºn archivo que provenga de un correo electrÃ³nico, ya sea de un remitente dudoso o de personas conocidas. Este es un screenshot de como se presenta el virus, <a target="_blank" title="Ingrese aquÃ­" href="http://img44.imageshack.us/img44/4286/virus7lo.jpg">ingrese aquÃ­.</a><br />
Segun informes, este  gusano (worm) ha infectado un estimado de mas de 600,000 maquinas, entre ellos los US, India y Peru que muestran mayor mumero de infecciones, que tambien estan distribuyendo. Este inteligente ya sabemos se distribuye por medio del correo electronico, ademas borra  archivos de diversos productos antivirus, y los deja fuera de funcionamiento, entre algunos antivirus atacdos por este gusano se encuntra Symantec Antivirus (norton), McAfeeAV, TrenMicro, AvastAV, KaperskyAV, AVG, PandaAV, LimeWire, y entre otros. Tambien a firewalls personales como Zone Alarm y otros.</p>
<p>Pues asi mismo continen su motor de envio de correo y su extractor de direcciones, posee un agente troyano, del cual se puede enviar Ã³rdenes remotamente para ocasionar  ataques en demanda  hacia un objetivo, me hace recordar un thread que lei en Noviembre 2005 a un troyano de autorÃ­a anÃ³nimo hasta el momento denominado <a title="http://www.lurhq.com/phatbot.html" href="http://www.lurhq.com/phatbot.html">PhatBot</a>, que por cierto, es un lujo de troyano y considero que cambiarÃ¡ toda la teorÃ­a y prÃ¡ctica de los ataques de los virus o codigo malicioso.</p>
<p>Y como ya sabemos los dias 3 de cada mes efectuarÃ¡ el ataque, de distintas formas, este viernes 3, ejecutarÃ¡ su primer ataques en mÃ¡quinas que poseen la hora y fecha correcta, si sabemos que nuestra mÃ¡quina esta infectada por que no probar en cambiar la fecha y hora del sistema, es una idea que se me viene a la mente, pero no tengo como experimentarlo.</p>
<p>Hasta el momento no se ha detectado que impida el funcionamiento del Antivirus NOD32, por eso la referencia en este homenaje a este virus, y seria recomendable utilizar este <a title="http://www.nod32.it/cgi-bin/mapdl.pl?tool=VBClean" href="http://www.nod32.it/cgi-bin/mapdl.pl?tool=VBClean">archivo de limpieza</a>,</p>
<p>Aca un perfil de este destructivo virus, inteligente Ã¡gil y eficaz, me referire a como encontro mi motor de antivirus:</p>
<p><strong>Nombre:</strong> Win32/VB.NEI<br />
<strong>Nombre NOD32:</strong> Win32/VB.NEI<br />
<strong>Tipo:</strong> Gusano de Internet (Worm)<br />
<strong>Alias:</strong> VB.NEI, Blackmail, CME-24, Email-Worm.Win32.Nyxem.e, Email-Worm.Win32.VB.bi, Email-Worm.Win32.VB.BI, I-Worm.VB, I-Worm.VB.bi, Kama, Small.KI@mm, TR/KillAV.GR, Trojan/KillAV.GR, W32.Blackmal.E@mm, W32.Vb.Mi, W32/Generic.worm!p2p, W32/Grew.A!wm, W32/Kapser.A@mm, W32/MyWife.d@MM, W32/MyWife.d@MM!M24, W32/Nyxem-D, W32/Small.KI, W32/Tearec.A.worm, W32/Tearec.A.worm!CME-24, W32/VB.bi, Win32.HLLM.Generic.391, Win32.Nyxem.F@mm, Win32.Worm.P2P.ABM, Win32.Worm.VB.TB, Win32/Blackmal.F, Win32/Blackmal.F!Worm, Win32/Cabinet!Worm, Win32/VB.NEI, Win32:VB-CD, Worm.Vb.Bi, Worm.VB-8, Worm/Generic.FX, Worm/KillAV.GR, Worm/VB.6.AN, WORM_GREW.A<br />
<strong>Fecha:</strong> 17/ene/06<br />
<strong>Actualizado:</strong> 02/feb/06<br />
<strong>Plataforma:</strong> Windows 32-bit<br />
<strong>TamaÃ±o:</strong> 95,690 bytes (UPX); en adjunto 181 Kb<br />
<strong>Herramienta de limpieza:</strong> SI</p>
<p>SegÃºn un anÃ¡lisis publicado por LURHQ (Threat Intelligence Group), las incidencias reportadas del gusano VB.NEI (mÃ¡s conocido -entre otros nombres-, como Kama Sutra, Nyxem, Blackmal o BlackWorm), no serÃ­an tantas como se pensaba. Pero esto no sirve de consuelo a los usuarios ya infectados, desde que una gran cantidad de archivos de su computadora, corren el riesgo de ser &#8220;asesinados&#8221; por el gusano el prÃ³ximo 3 de febrero.</p>
<p>VB.NEI posee la caracterÃ­stica de reportar sus infecciones a un contador dispuesto en un servidor de Internet. Estas estadÃ­sticas llegaron a sumar mÃ¡s de 5 millones de equipos infectados, cuando el 25 de enero se detectÃ³ un ataque proveniente de 279 mÃ¡quinas especÃ­ficas. El ataque, que se supone premeditado ya que no se ajusta al mecanismo normal que utiliza el gusano, tenÃ­a como objetivo &#8220;inflar&#8221; estas cifras, mediante el acceso reiterativo al contador.</p>
<p>El examen realizado por LURHQ de los registros del servidor donde se encuentra el contador, revela que en realidad la cantidad de equipos infectados podrÃ­a no superar los 300 mil en todo el mundo. Esto luego que se quitaron las direcciones IP duplicadas que tenÃ­an el mismo usuario y cliente de acceso.</p>
<p>Lo interesante es que las estadÃ­sticas reflejan que la mayor cantidad de infecciones provienen de la India (79,610), del PerÃº (54,878) y de Italia (22,710). En Estados Unidos se detectaron 15,270 equipos infectados (al momento de la muestra tomada), y 2,962 en MÃ©xico. El resto se lo reparten los demÃ¡s paÃ­ses.</p>
<p>Aunque es probable que los datos no sean exactos (se basa en el origen de las direcciones IP, y algunas de ellas pueden ser reasignadas), da una idea global del problema.</p>
<p>Mientras tanto, con datos manejados por el propio laboratorio de VSAntivirus, que muestra los siguientes grÃ¡ficos, los graficos fueron generados por la empresa <a title="http://www.videosoft.net.uy/" target="_blank" href="http://www.videosoft.net.uy/">Video Soft</a>.</p>
<p>En el primero se refleja la incidencia global del gusano VB.NEI (verde claro) comparada con la de otras amenazas (verde oscuro). Debe tenerse en cuenta que comparamos las alertas de un solo gusano, contra las de todas las demÃ¡s amenazas, por lo que aunque aparezca como menor, en realidad posee un nivel que podemos considerar al menos como &#8220;interesante&#8221;.</p>
<p><img align="middle" src="http://www.vsantivirus.com/vb-nei-comp.gif" /></p>
<p><strong>El segundo grÃ¡fico muestra el pico de infecciones entre el domingo 22 y lunes 23 de enero</strong>, reportados por el propio sistema de monitoreo de Video Soft (con 70 reportes a las 23:59 del dÃ­a 22).</p>
<p><img align="middle" src="http://www.vsantivirus.com/vb-nei-prog.gif" /></p>
<p>Aunque la cantidad de infecciones &#8220;reales&#8221; a nivel mundial (mÃ¡s de 300 mil mÃ¡quinas segÃºn LURHQ), no parezca muy importante comparÃ¡ndola con las de otros gusanos como Sober o Mydoom, no debemos olvidar que VB.NEI posee una carga destructiva sumamente peligrosa que se activa cada tercer dÃ­a del mes (el prÃ³ximo viernes 3 de febrero serÃ­a el primer ataque).</p>
<p>En esa fecha, el gusano intentarÃ¡ sobrescribir todos los archivos con extensiÃ³n .DMP, .DOC, .MDB, .MDE, .PDF, .PPS, .PPT, .PSD, .RAR, .XLS y .ZIP de las mÃ¡quinas infectadas. Esto ocurrirÃ¡ en todas las unidades locales y/o compartidas en red.</p>
<p>Como los archivos no son borrados, sino sobrescritos por un determinado texto (DATA Error [47 0F 94 93 F4 K5>), la recuperaciÃ³n de los mismos se puede hacer casi imposible, y solo podrÃ¡n ser restituidos desde respaldos limpios creados anteriormente. Mantener al dÃ­a su software antivirus, puede evitarle una desagradable sorpresa.</p>
<p>NOTA: Los grÃ¡ficos son generados en tiempo real por el administrador de reportes de Eset NOD32 Antivirus.</p>
<p><strong>MÃ¡s informaciÃ³n:</strong></p>
<p>Un articulo interesante:</p>
<p><a target="_blank" href="http://isc.sans.org/diary.php?storyid=1067">http://isc.sans.org/diary.php?storyid=1067</a></p>
<p>InformaciÃ³n especÃ­fica del cÃ³digo malicioso en:</p>
<p><a target="_blank" href="http://www.vsantivirus.com/vb-nei.htm">http://www.vsantivirus.com/vb-nei.htm</a></p>
<p>Borrado manual del virus segun Microsoft:</p>
<p><a target="_blank" href="http://www.microsoft.com/security/encyclopedia/details.aspx?name=Win32%2fMywife.E%40mm">http://www.microsoft.com/security/encyclopedia/details.aspx?name=Win32%2fMywife.E%40mm</a></p>
<p>Mas sobre este virus en Symantec:</p>
<p><a target="_blank" href="http://www.symantec.com/avcenter/venc/data/w32.blackmal.e@mm.html">http://www.symantec.com/avcenter/venc/data/w32.blackmal.e@mm.html</a></p>
<p>Ataque antes de tiempo:</p>
<p><a target="_blank" href="http://www.infobae.com/notas/nota.php?Idx=236152&#038;IdxSeccion=100614">http://www.infobae.com/notas/nota.php?Idx=236152&#038;IdxSeccion=100614</a></p>
<p>Gracias a todos los que estuvieron interesados en esta informaciÃ³n.</p>
<p><strong>Fuentes:</strong> Theregister, Security Focus, SANS Institute, LURHQ, ESET-NOD32 AV, VSAntivirus, Symantec, <a target="_blank" title="http://www.videosoft.net.uy/" href="http://www.videosoft.net.uy/">Video Soft</a>.</p>
<script type="text/javascript">
  addthis_url    = 'http%3A%2F%2Fanatoly.ragesys.net%2F2006%2F02%2F02%2Fworm-kama-sutra-the-final-countdown%2F';
  addthis_title  = 'BlackWorm+Kama+Sutra%3A+the+final+countdown';
  addthis_pub    = 'anatoly';
</script><script type="text/javascript" src="http://s7.addthis.com/js/addthis_widget.php?v=12" ></script>
]]></content:encoded>
			<wfw:commentRss>http://anatoly.ragesys.net/2006/02/02/worm-kama-sutra-the-final-countdown/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

