[Seguridad] Virus sasser consideraciones

07/05/2004 - 14:13 por fermu | Informe spam
Hash: SHA1

Como ya casí todo el mundo sabe, el virus sasser es un gusano que para
propagarse a otros equipos, aprovecha la vulnerabilidad en el proceso
LSASS (Local Security Authority Subsystem). Sólo afecta a equipos
Windows 2000/XP y Windows Server 2003 sin actualizar. El virus sasser
actuará de scanner en el equipo afectado para detectar la posibilidad
de infectar a otro equipos que no tengan cubierta la citada
vulnerabilidad con lo cual detectaremos un intenso tráfico de salida
provocado precisamente, por este escaneo.

Los síntomas de la infección son:
Aviso de reinicio del equipo en 1 minuto.
Tráfico en los puertos TCP 445, 5554 y 9996.

Estimo que estos síntomas serán variables, el aviso de reinicio podría
desaparecer en cuanto su código se perfeccione, con lo cual el único
síntoma que nos quedaría sería el tráfico en los puertos antes citados,
los pasos para desinfectarlos, recomendados por las diferentes casas de
antivirus son los siguientes:

1. Bajar el parche MS04-011 de la web de Microsoft.

2. Desconectar el PC de la Red.

3. Ejecutar el parche MS04-011.

4. Eliminar los arhivos avserve.exe y win.log del directorio de Windows
y el raíz respectivamente.

5. Acceder al registro de sistema mediante la ejecución del regedit (
Menú Inicio, Ejecutar, Regedit ).

6. Buscar la entrada creada por el Sasser.A ( Edición, Buscar: avserve)
y eliminarla ( Edición, Eliminar).

7. Sólo para usuarios de Windows XP, desactivar la herramienta de
Restaurar Sistema ( Menú Inicio, Panel de Control, Sistema, Lengueta:
Restaurar sistema, marcar la casilla: Deshabilitar Restaurar sistema ).

8. Instalación de un Firewall. En el caso de Windows XP o 2003 puede
recurrirse al Firewall propio. ( Menú Inicio, Panel de Control,
Conexiones de Red, Propiedades de la conexión principal, Lengueta:
Avanzadas, marcar la casilla: Proteger mi equipo y mi red limitando o
impidiendo el acceso a él desde Internet ).

Los pasos anteriormente mencionados pueden ser suficientes
para la mayoría de los usuarios...
No obstante, hay que recordar que el sasser, al igual que el blaster, es
una puerta que permitirá la entrada
de otros gusanos y troyanos algunos con componente rootkit. En este
punto, y dada la importancia que tiene la instalación de un rootkit,
cabe definir que es exactamente esta herramienta. Con este nombre
definimos básicamente una herramienta de ocultación de servicios,
conexiones, etc, etc... Un rootkit suele ir ligado a un troyano, es
decir, el troyano es la herramienta para manejar el sistema y el rootkit
la herramienta para ocultarlo.

Hay que resaltar que la instalación de un troyano, siempre que contemos
con los servicios de un antivirus actualizado no es sencilla, ya que la
mayoría detectará un intento de infección.

Está claro que si se nos ha instalado el sasser, no contamos con las
herramientas básicas de seguridad en un sistema, es decir, firewall,
antivirus y sistema parcheado y actualizado, la pregunta que cabe
hacernos es: ¿Podemos recuperar nuestro sistema sin formateo?, ¿si
formateamos nuestra máquina estará segura?. Estás son preguntas
controvertidas, al respecto cabe decir, que ni Microsoft ni ninguna casa
de antivirus, recomienda el formateo como medio para recuperar un
sistema. Yo no soy partidario de esta solución ya que, lo veo demasiado
drástico, pero... hay que tener en cuenta nuestra situación mi postura
es que cualquier sistema es recuperable, sin necesidad de formateo.
Poniéndonos de cara a un usuario doméstico, cabe decir que quizas la
solución no sea del todo desacertada. Pero, creo, que habría que mirar
el caso específico de cada usuario. Una vez infectados por el sasser,
debemos valorar si la recuperación del sistema es más rentable (en
cuanto a tiempo) que la recuperación del sistema.

Naturalmente el formateo no es solución, si no aprendemos la lección:

1. Usar firewall
2. Usar antivirus
3. Tener nuestro sistema al corriente de los diferentes parches.


Como conclusión, resaltar que no es aconsejable en absoluto recomendar
el formateo como norma general y recordar que la casa de Antivirus Panda
ha desarrollado una herramienta para desinfectar el PC y recuperarlo a
su estado anterior. Esta solución, sin ser tan drástica como el formateo
podría servir para solventar el problema que se plantea con la infección
de tan peligroso virus, la valoración, como norma general la debería
hacer el usuario, sin imposiciones, cada caso puede ser un mundo, por lo
que estandarizar el problema podría ser hasta peligroso.

Enlaces relacionados

http://www.pandasoftware.es/home/default.asp

saludos

Preguntas similare

Leer las respuestas

#36 JM Tella Llop [MVP Windows]
07/05/2004 - 20:33 | Informe spam
No son responder a provocaciones. Es "educaros" solo..

Porque mira que confundir un gusanito inicente con una INTRUSION. 'amos... que ni los niños

Jose Manuel Tella Llop
MVP - Windows

http://www.multingles.net/jmt.htm

Este mensaje se proporciona "como está" sin garantías de ninguna clase, y no otorga ningún derecho.

This posting is provided "AS IS" with no warranties, and confers no rights.
You assume all risk for your use.




"Carlon" wrote in message news:
Tella:
¿Y EL MANIFIESTO ? Donde te comprometias a no contestar a provocaciones,trolls,etc

Eres un "poco hombre" ya que asumes un compromiso y no lo cumples

Esta como cuando te despides de los grupos ... ¿Cuantas veces ya? ¿tres? cuatros? Te vas no te vas

¿Ya te haz dado cuenta que eres el único de los MVP que los usuarios insultan, denigran y se burlan?

Por favor a este poco hombre (Tella) ya no le hagan caso,no tiene palabra ..es un payaso!!


ya.
a ver cielo, te pego debajo el mensje de ayer de un compañero.
Y por otra parte: dos dedos de frente te hacen ver cuando hay posibilidad de intrusion. Mirate los links de mi articulo y verás los ejecutables COMPILADOS, listos y con manual de uso para los script-kiddies. ¿hace falta algo mas que probarlo?... pues ademas lo prueba, que para eso estan las maquinas virtales.

Y precisamente eres tu, el que no tiene ni sentido comun... y mucho menos algun ligero conocimiento de informatica. Eres simplemente... por decirlo de alguna manera, un pobre mindundi resentido.

Pero.. si te falta cerebro.. allá tu,


Respuesta Responder a este mensaje
#37 ABC
07/05/2004 - 21:05 | Informe spam
¿sabes lo que es la extrapolación?

_


Respuesta Responder a este mensaje
#38 SemiP
07/05/2004 - 22:20 | Informe spam
Y si eres capaz de averiguar un numero de 4 cifras al azar ¿Por que no dedicas tus esfuerzos a averiguar los numeros
de la loteria en vez de perder el tiempo con claves? Ademas la loteria es legal y esto es ilegal.

Yo desde luego lo haria.




"ABC" escribió en el mensaje news:eif$
¿sabes lo que es la extrapolación?

_




Respuesta Responder a este mensaje
#39 otero
07/05/2004 - 23:45 | Informe spam
cajastur tambien.
"Javier Inglés [MS MVP]" escribió en el
mensaje news:
ok, no sé si eres tú o el otro o el de más allá que el que postea, a mí
todos los anonymous me parecéis iguales (por el nombre ;-))

En ese caso me parece perfecto y un mecanismo muy válido para eltema
bancario, pero me sigue quedando el personal del PC.

Y si me dices la entidad de verdad que te lo agradezco, para poder saber
cuál es y estar bien informado de ello :-)

Salu2!!!

Javier Inglés, MS-MVP
http://mvp.support.microsoft.com/default.aspx

:
<<<QUITAR "NOSPAM" PARA MANDAR MAIL>>>

Este mensaje se proporciona "como está" sin garantías de ninguna clase, y no
otorga ningún derecho


escribió en el mensaje
news:9ee301c4344f$dc47a4c0$

A ver...2 cositas para poder seguir debatiendo un poco


amistosamente el tema:

1.-No me grites, me entero mejor si escribes en


minàºsculas y me parece una falta de consideración




Parece que alguien más postea con anonimous. Yo no 'grito',
cuando pongo mayúsculas subrayo.


2.-Efectivamente soy muy cortito y me gusta que las cosas


me las mastiquen un poco para poder estar al nivel de otra
persona cuando debato con ella algo, por tanto, de ahora en
adelante en vez de tener que hacer uso de la bola de
cristal para leerte el pensamiento, por favor, aclà¡rame un
poco tus frases matizando, ya te digo que soy muy cortito
:-)) -auqnue también puede ser que tຠno te expliques bien-

Y ahora siguiendo con el tema, que me parece cojonudo, si


me dices la entidad bancaria que hace eso te lo
agradecerà­a, aquà­ en Espaà±a no conozco ninguna que lo
haga de ese modo (ni SCH, ni BBVA, ni Cajamadrid, ni
Banesto, ni Patagon ,ni Caja Duero, etc...por lo que si me
lo dices te lo agradeceré para saberlo y tenerlo en cuenta).




Pues la hay.

Y en ese caso, que es uno de los que te quitas...sigues


teniendo el otro problema de docuemntos en el equipo o que
se te instale algo por debajo (ejemplo, un keylogger
llanamente para cazar tus pulsaciones de teclado...lo vas
pillando???)




Lo pillo. Yo no necesito que me lo expliquen despacio.
Los keylogger no son de utilidad, pues cada operación
tienes que validarla con la clave de la fila-columna que te
pide el banco. Esto es aleatorio. Tienes que tener la
tarjeta para poder operar.




Salu2!!!

Javier Inglés, MS-MVP
http://mvp.support.microsoft.com/default.aspx

:
<<<QUITAR "NOSPAM" PARA MANDAR MAIL>>>

Este mensaje se proporciona "como està¡" sin garantà­as de


ninguna clase, y no otorga ningàºn derecho


escribió en el


mensaje
news:
NO TE ENTERAS, CORREO ORDINARIO, NO EMAIL.


<<<No se refire a tarjetas que se tengan que




introducir por una ranura, se refiere a tarjetas de claves que
te envian por correo despues de abrir una cuenta y




que para cada operacion te piden en la web
que introduzcas una de ellas a azar. Yo con los que




opero no te piden certificados digitales. Solo
claves al azar.>>>

Bien, y supongo que las eliminas del correo




después no??? Porque si no ahà­ tienes otro punto de
fallo...del que uno se puede aprovechar si accede al equipo.

Y sinceramente, operar sin certificados de por




medio me da caguitis, ya que de lo contrario no se verifica
que el sitio con el que tratas es verà­dico :-)), y por
tanto, te pueden quitar la clave de modo sencillo (como
pasó con el flaw de IE detectado que se aprovechaba de
ésto...mira si es fà¡cil y la de gente que picó...)


Salu2!!!

Javier Inglés, MS-MVP
http://mvp.support.microsoft.com/default.aspx

:
<<<QUITAR "NOSPAM" PARA MANDAR MAIL>>>

Este mensaje se proporciona "como està¡" sin




garantà­as de ninguna clase, y no otorga ningàºn derecho


escribió en




el mensaje
news:
> No se refire a tarjetas que se tengan que




introducir por una ranura, se refiere a tarjetas de claves que
> te envian por correo despues de abrir una cuenta




y que para cada operacion te piden en la web
> que introduzcas una de ellas a azar. Yo con los




que opero no te piden certificados digitales. Solo
> claves al azar.
>> El rootkit tendria que tener algo de IA para




encontrar todas las claves de dicha tarjeta y estar detras
de ti
> durante meses o aà±os dependiendo de las




operaciones que hagas por internet. ¿Lo ves posible?
> Yo, ni remotamente.
>>>>>> El tema de tarejtas no es necesario en




banca on-line desde casa, puesto que tຠpara hacer
operaciones và­a internet >no necesitas de una tarjeta para
conectarte generalmente. La operativa es tan bà¡sica como
conectar và­a HTTPS y ofrecer >un juego de claves y
presentar el certificado digital correspondiente a validar.
Es precisamente en entorno empresarial >donde sà­ se suele
hacer uso de tarjetas para iniciar sesión en los equipos y
acceder por tanto a ellos
>>


.

Respuesta Responder a este mensaje
#40 CRAM
08/05/2004 - 00:45 | Informe spam
La Caixa

"Javier Inglés [MS MVP]" escribió en el
mensaje news:
ok, no sé si eres tú o el otro o el de más allá que el que postea, a mí
todos los anonymous me parecéis iguales (por el nombre ;-))

En ese caso me parece perfecto y un mecanismo muy válido para eltema
bancario, pero me sigue quedando el personal del PC.

Y si me dices la entidad de verdad que te lo agradezco, para poder saber
cuál es y estar bien informado de ello :-)

Salu2!!!

Javier Inglés, MS-MVP
http://mvp.support.microsoft.com/default.aspx

:
<<<QUITAR "NOSPAM" PARA MANDAR MAIL>>>

Este mensaje se proporciona "como está" sin garantías de ninguna clase, y no
otorga ningún derecho


escribió en el mensaje
news:9ee301c4344f$dc47a4c0$

A ver...2 cositas para poder seguir debatiendo un poco


amistosamente el tema:

1.-No me grites, me entero mejor si escribes en


minàºsculas y me parece una falta de consideración




Parece que alguien más postea con anonimous. Yo no 'grito',
cuando pongo mayúsculas subrayo.


2.-Efectivamente soy muy cortito y me gusta que las cosas


me las mastiquen un poco para poder estar al nivel de otra
persona cuando debato con ella algo, por tanto, de ahora en
adelante en vez de tener que hacer uso de la bola de
cristal para leerte el pensamiento, por favor, aclà¡rame un
poco tus frases matizando, ya te digo que soy muy cortito
:-)) -auqnue también puede ser que tຠno te expliques bien-

Y ahora siguiendo con el tema, que me parece cojonudo, si


me dices la entidad bancaria que hace eso te lo
agradecerà­a, aquà­ en Espaà±a no conozco ninguna que lo
haga de ese modo (ni SCH, ni BBVA, ni Cajamadrid, ni
Banesto, ni Patagon ,ni Caja Duero, etc...por lo que si me
lo dices te lo agradeceré para saberlo y tenerlo en cuenta).




Pues la hay.

Y en ese caso, que es uno de los que te quitas...sigues


teniendo el otro problema de docuemntos en el equipo o que
se te instale algo por debajo (ejemplo, un keylogger
llanamente para cazar tus pulsaciones de teclado...lo vas
pillando???)




Lo pillo. Yo no necesito que me lo expliquen despacio.
Los keylogger no son de utilidad, pues cada operación
tienes que validarla con la clave de la fila-columna que te
pide el banco. Esto es aleatorio. Tienes que tener la
tarjeta para poder operar.




Salu2!!!

Javier Inglés, MS-MVP
http://mvp.support.microsoft.com/default.aspx

:
<<<QUITAR "NOSPAM" PARA MANDAR MAIL>>>

Este mensaje se proporciona "como està¡" sin garantà­as de


ninguna clase, y no otorga ningàºn derecho


escribió en el


mensaje
news:
NO TE ENTERAS, CORREO ORDINARIO, NO EMAIL.


<<<No se refire a tarjetas que se tengan que




introducir por una ranura, se refiere a tarjetas de claves que
te envian por correo despues de abrir una cuenta y




que para cada operacion te piden en la web
que introduzcas una de ellas a azar. Yo con los que




opero no te piden certificados digitales. Solo
claves al azar.>>>

Bien, y supongo que las eliminas del correo




después no??? Porque si no ahà­ tienes otro punto de
fallo...del que uno se puede aprovechar si accede al equipo.

Y sinceramente, operar sin certificados de por




medio me da caguitis, ya que de lo contrario no se verifica
que el sitio con el que tratas es verà­dico :-)), y por
tanto, te pueden quitar la clave de modo sencillo (como
pasó con el flaw de IE detectado que se aprovechaba de
ésto...mira si es fà¡cil y la de gente que picó...)


Salu2!!!

Javier Inglés, MS-MVP
http://mvp.support.microsoft.com/default.aspx

:
<<<QUITAR "NOSPAM" PARA MANDAR MAIL>>>

Este mensaje se proporciona "como està¡" sin




garantà­as de ninguna clase, y no otorga ningàºn derecho


escribió en




el mensaje
news:
> No se refire a tarjetas que se tengan que




introducir por una ranura, se refiere a tarjetas de claves que
> te envian por correo despues de abrir una cuenta




y que para cada operacion te piden en la web
> que introduzcas una de ellas a azar. Yo con los




que opero no te piden certificados digitales. Solo
> claves al azar.
>> El rootkit tendria que tener algo de IA para




encontrar todas las claves de dicha tarjeta y estar detras
de ti
> durante meses o aà±os dependiendo de las




operaciones que hagas por internet. ¿Lo ves posible?
> Yo, ni remotamente.
>>>>>> El tema de tarejtas no es necesario en




banca on-line desde casa, puesto que tຠpara hacer
operaciones và­a internet >no necesitas de una tarjeta para
conectarte generalmente. La operativa es tan bà¡sica como
conectar và­a HTTPS y ofrecer >un juego de claves y
presentar el certificado digital correspondiente a validar.
Es precisamente en entorno empresarial >donde sà­ se suele
hacer uso de tarjetas para iniciar sesión en los equipos y
acceder por tanto a ellos
>>


.

Respuesta Responder a este mensaje
Ads by Google
Help Hacer una preguntaSiguiente AnteriorRespuesta Tengo una respuesta
Search Busqueda sugerida