¡

BIENVENIDO, Invitado ( Identifícate | Registrase )

> Offtopic: Nuevo virus (ojor que tiene mala leche)
Red Hat
mensaje Jul 24 2001, 03:54 AM
Publicado: #1


Advanced Member
***

Grupo: Members
Mensajes: 606
Desde: 11-March 08
De: Spain
Usuario No.: 1.960



Gracias tio, estas cosas va bien saberlas.


P.D. Força Pedro!!!


--------------------
Força Pedro!!!
ALIAS PAOLO
Go to the top of the page
 
+Quote Post
 
Start new topic
Respuestas
KARNAPLOSKY
mensaje Jul 24 2001, 03:51 AM
Publicado: #2


Advanced Member
***

Grupo: Members
Mensajes: 2.180
Desde: 11-March 08
De: Spain
Usuario No.: 1.180



Pues sí, un nuevo virus ha aparecido para "alegrarnos" las vacaciones.

Se que hay muchos medios para enterarse de estas maravillas de la tecnica que tanto nos divierten cuando nos afectan, yo acabo de llegar de mi trabajo despues de chequear 20 Pcs, el mio irremediablemente se verá condenado al mas duro de los formateos.. en fin os pego abajo un poquito de lo que McAffe ha puesto en su web. Sobre todo no abrais ningún e-mail si saber lo que contiene, yo por razones que no vienen al caso recibo en mi puesto de trabajo infinidad de mensajes que no conozco y hay veces que me toca bailar con la fea del lugar. este se caracteriza por que te lo envia alguien conocido (o no) y en el asunto dice:
Hola como estas ?

Te mando este archivo para que me des tu punto de vista
or Espero me puedas ayudar con el archivo que te mando
or Espero te guste este archivo que te mando
or Este es el archivo con la información que me pediste


Nos vemos pronto, gracias.

y te anexa el ficherito hijo puta de turno.. en fin os pego toda la información que da mcaffe en su peich.

quote:

Virus Name Risk Assessment
W32/SirCam@MM Medium



Virus Information
Discovery Date: 07/17/2001
Origin: Unknown
Length: 137,216
Type: Virus
SubType: E-mail
Minimum Dat: 4148
Minimum Engine: 4.0.70
DAT Release Date: 07/18/2001
Description Added: 07/17/2001



Virus Characteristics
For detection of W32/SirCam@MM, the LNK extension needs to be present on to the extension list or SCAN ALL FILES must be chosen.
This mass-mailing virus attempts to send itself and local documents to all users found in the Windows Address Book and email addresses found in temporary Internet cached files (web browser cache).

It may be received in an email message containing the following information:

Subject: [filename (random)]
Body: Hi! How are you?

I send you this file in order to have your advice
or I hope you can help me with this file that I send
or I hope you like the file that I sendo you
or This is the file with the information that you ask for

See you later. Thanks

--- the same message may be received in Spanish ---

Hola como estas ?

Te mando este archivo para que me des tu punto de vista
or Espero me puedas ayudar con el archivo que te mando
or Espero te guste este archivo que te mando
or Este es el archivo con la información que me pediste


Nos vemos pronto, gracias.

--- end message ---

Attached will be a document with a double extension (the filename varies). The first extension will be the file type which was prepended by the virus. When run, the document will be saved to the C:\RECYCLED folder and then opened while the virus copies itself to C:\RECYCLED\SirC32.exe folder to conceal its presence and creates the following registry key value to load itself whenever .EXE files are executed:

HKCR\exefile\shell\open\command
\Default="C:\recycled\SirC32.exe" "%1" %*

As the RECYCLE BIN is often on the exclusion list, check your settings to insure that this directory IS being scanned.

It also copies itself to the WINDOWS SYSTEM directory as SCam32.exe and creates the following registry key value to load itself automatically:

HKLM\Software\Microsoft\Windows\CurrentVersion\
RunServices\Driver32=C:\WINDOWS\SYSTEM\SCam32.exe

A list of .GIF, .JPG, .JPEG, .MPEG, .MOV, .MPG, .PDF, .PNG, .PS, and .ZIP files in the MY DOCUMENTS folder is saved to the file SCD.DLL (the 2nd character of the name appears to be random) in the SYSTEM directory. Email addresses are gathered from the Windows Address Book and temporary Internet cached pages and saved to the file SCD1.DLL (the 2nd and 3rd character of the name appears to be random) in the SYSTEM directory.

The worm prepends a copy of the files that are named in the SCD.DLL file and attaches this copy to the email messages that it sends via a built in SMTP server, using one of the following extensions: .BAT, .COM, .EXE, .LNK, .PIF. This results in attachment names having double-extensions.

The program creates a registry key to store variables for itself (such as a run count, and SMTP information):
HKLM\Software\Sircam

The virus may also infect other systems by using open network shares. On remote systems the file \windows\rundll32.exe might get replaced with a viral copy. On those systems, it might also append the autoexec.bat with the line: @win \recycled\sirc32.exe.
Aside from e-mail overloading, it might delete files on 16 October and/or fill up harddisk space by adding text entries over & over again to a sircam recycle bin file.




Symptoms
Presence of SCam32.exe in the WINDOWS SYSTEM directory.



Method Of Infection
This virus sends itself, as an executable, to email recipients found in the Windows Address Book and addresses found in cached files. This executable is appended with a document if one is found in MY DOCUMENTS folder. The mailing routine talks SMTP to a server and will use server address found in infected executables. This address is presumably captured from the victim's machine which sent the virus to you. If that server is not in operation, or if relaying is not permitted, the virus attempts to use each of these three servers, stopping when the first successful send occurs.
doubleclick.com.mx
enlace.net
goeke.net




Removal Instructions
Use specified engine and DAT files for detection and removal.
Windows ME Info:
NOTE: Windows ME utilizes a backup utility that backs up selected files automatically to the C:\_Restore folder. This means that an infected file could be stored there as a backup file, and VirusScan will be unable to delete these files. These instructions explain how to remove the infected files from the C:\_Restore folder.

Disabling the Restore Utility

1. Right click the My Computer icon on the Desktop.
2. Click on the Performance Tab.
3. Click on the File System button.
4. Click on the Troubleshooting Tab.
5. Put a check mark next to "Disable System Restore".
6. Click the Apply button.
7. Click the Close button.
8. Click the Close button again.
9. You will be prompted to restart the computer. Click Yes.
NOTE: The Restore Utility will now be disabled.
10. Restart the computer in Safe Mode.
11. Run a scan with VirusScan to delete all infected files, or browse the file's located in the C:\_Restore folder and remove the file's.
12. After removing the desired files, restart the computer normally.
NOTE: To re-enable the Restore Utility, follow steps 1-9 and on step 5 remove the check mark next to "Disable System Restore". The infected file's are removed and the System Restore is once again active.

Registry Entries:
The W32/SirCam@MM virus makes changes to the registry.

HKLM\Software\Microsoft\Windows\CurrentVersion\ RunServices\Driver32=C:\WINDOWS\SYSTEM\SCam32.exe

HKLM\Software\Sircam


In Infected state: HKCR\exefile\shell\open\command \Default="C:\recycled\SirC32.exe" "%1"%*

In Clean state this should be: HKCR\exefile\shell\open\command \Default=""%1"%*"


Note that manual modification of registry items is dangerous and should not be needed at all as VirusScan will clean all the registry items automatically.





Variants
Name Type Sub Type Differences
no known variants



Aliases
Name
no known aliases




apa a kaskarla


--------------------
Go to the top of the page
 
+Quote Post

Mensajes en este tema
- Red Hat   Offtopic: Nuevo virus (ojor que tiene mala leche)   Jul 24 2001, 03:54 AM
- - Frozen   Pues recibí dos mails con este virus, pero su...   Jul 24 2001, 04:09 AM
- - Dvd360   Gracias submarinista!!! David Plaza http://www....   Jul 24 2001, 04:31 AM
- - alext   Joder!! a mi me ha llegado hoy un correo así ...   Jul 24 2001, 05:02 AM
- - Pitilingorri   Este es el mensaje que nos ha pasado el de sistema...   Jul 24 2001, 06:49 PM
- - Arturo   El aviso me llega tarde, yo recivi el mail, el dia...   Jul 24 2001, 07:43 PM
- - KARNAPLOSKY   Si tienes el McAffe debe de estar actualizado a la...   Jul 24 2001, 08:35 PM
- - KARNAPLOSKY   En caso de duda puedes llamar a Satinfo, ellos te ...   Jul 24 2001, 08:37 PM
- - canario   Pues a mi me llego este virus hace una semana y me...   Jul 24 2001, 08:51 PM
- - felipe   A mí me llego un correo con el texto en ingl...   Jul 24 2001, 11:47 PM
- - KARNAPLOSKY   Pues ni idea mira que no tengas el Sircan.exe en n...   Jul 25 2001, 12:13 AM
- - Arturo   Bueno, sigo sin saber si lo tengo o no porque mi v...   Jul 25 2001, 03:03 PM
- - Arrabassada   Yo ya lo he recibido tres veces. Es aconsejable q...   Jul 25 2001, 03:54 PM
- - Style   Hola, después de dos días de árduo...   Jul 25 2001, 11:05 PM
- - inferno   Pregunta para los entendidos: Acabo de recibir en...   Jul 28 2001, 02:14 AM
- - inferno   Volviendo a lo de antes, quisiera saber como es qu...   Jul 28 2001, 02:21 AM
- - Darthmaull   Infierno, yo he recibido exactamente el mismo e-ma...   Jul 28 2001, 04:51 AM
- - AllSpeed   menuda putadita lo del virus este. Ami tambien me ...   Jul 28 2001, 05:02 AM
- - Julito   A mi tambien a nombre de miriam y otro a nombre de...   Jul 28 2001, 07:34 AM
- - KARNAPLOSKY   joer pues la tal miriam debe de mirarselo, es del ...   Jul 28 2001, 04:09 PM
- - Zapa   En Principio los de la tal Miriam creo que pod...   Jul 28 2001, 07:26 PM
- - Ferrari27   Hola: Mi hermana ha recibido ese e-mail, lo ha ab...   Jul 28 2001, 09:43 PM
- - AllSpeed   Yo creo que si no lo abres no te infecta. Adem...   Jul 28 2001, 09:47 PM
- - Tecnecio   Me han llegado dos en un dia (uno de ellos el del ...   Jul 28 2001, 11:10 PM
- - siate   Tecnecio: yo tengo la misma pregunta que tú. ...   Jul 28 2001, 11:50 PM
- - yeyo3   Ayer me vino este en ingles y hoy me a venido en e...   Jul 29 2001, 01:37 AM
- - inferno   Pues hoy he recibido 5. 2 de Carlos Blanco y 3 de ...   Jul 31 2001, 04:08 AM
- - Red Hat   Supongo que ya lo sabeis, pero por si acaso, para ...   Jul 31 2001, 05:39 AM
- - Arturo   Hola, no es que yo sea experto en esto, pero creo ...   Jul 31 2001, 02:12 PM
- - m0rfe0   A mi tb me ha llegado de un tal Javier Morcillo, c...   Jul 31 2001, 02:48 PM
- - Nano Saiz   Morfeo: No se si lo preguntas en serio, pero Javi...   Jul 31 2001, 03:32 PM
- - Jordan Nº1   A mi me llegó el sábado: Veo un correo m...   Jul 31 2001, 04:07 PM
- - ALFESU   Pues a mi me llegó de dos foristas y hoy otra...   Jul 31 2001, 04:17 PM
- - simarro   lo libre,, gracias de todos modos.   Aug 2 2001, 03:34 AM
- - vega23   YICS , hace dos días me llegó un virus ...   Jul 30 2002, 05:14 PM
- - KARNAPLOSKY   Solo queria comentaros, que yo tambien he recibido...   Jul 30 2002, 05:26 PM
- - Lontano   A mi me acaba de llegar el virus enviado por mi mi...   Jul 30 2002, 06:46 PM
- - machaquitocom   Algo conocido y algo nuevo: La direccion "bu...   Jul 30 2002, 10:24 PM
- - YICS   VEGA 23 lamento lo ocurrido. Hace dias que visi...   Jul 30 2002, 11:58 PM
- - Asmodai   Un apunte. Si no me equivoco, algunos de los ultim...   Jul 31 2002, 12:26 AM
- - vega23   YICS, no hace falta que te disculpes sólo lo ...   Jul 31 2002, 06:49 AM
- - siate   Bueno pues yo en estos tres últimos días...   Aug 1 2002, 11:38 PM
- - KARNAPLOSKY   Se estan recibiendo cantidad de e-mails con mi dir...   Nov 9 2002, 12:52 PM
- - gladiatorr   Creo que esos virus ahora son más potentes r...   Nov 9 2002, 08:32 PM
- - El Kiki   Gladiator pa potente e "ifectante" tu, t...   Nov 9 2002, 08:58 PM
- - gladiatorr   "El reloj del Webmaster atrasa " ¡¡¡Abajo las...   Nov 10 2002, 01:59 AM
- - inferno   Aprovecho este tema por no abrir otro. He recibid...   Mar 7 2003, 03:38 PM
- - oscarorf1   Cuando ha sido eso? Segun el Norton tengo el equip...   Mar 9 2003, 10:31 PM
- - gladiatorr   A mi tambien me ha llegado uno tuyo y otro de Diog...   Mar 9 2003, 11:06 PM
- - oscarorf1   OJO!!! Me ha llegado un virus enviado por ASTURIAS...   Mar 10 2003, 05:13 AM
- - gladiatorr   Bienvenido al club. La mejor solucion, aparte de ...   Mar 10 2003, 08:42 AM
- - t.elias   bien, pues a mi me han llegado dos de carlitiyos. ...   Mar 10 2003, 07:38 PM
- - inferno   ¡Al ataquerrrrl! Pues parece que vuelven los ...   Jun 4 2003, 01:52 PM
- - ADRIÁN   Y digo yo... ¿Por que no usais cuentas de web...   Jun 4 2003, 03:15 PM
- - supergas   Si teneis un virus instalado en el ordenador es mu...   Jun 4 2003, 04:24 PM
- - daichiquito   Mieeeeeeerda, ya estamos con lo pu**s virus. Yo no...   Jun 4 2003, 04:40 PM
- - inferno   ¡Eso encima, que sea grave! Pues gracias, hom...   Jun 4 2003, 06:12 PM
- - daichiquito   oooooooopssssssss :-O ¡Qué no sea grave ...   Jun 4 2003, 07:05 PM
- - javitu   Una buena opcion para que no os metan virus con el...   Jun 4 2003, 07:25 PM
- - KARNAPLOSKY   Arturo Los dats de McAfee van por la versi...   Jun 4 2003, 09:05 PM
- - vega23   Recordad que hay que quitar la vista previa del Ou...   Jun 4 2003, 11:22 PM


Fast ReplyReply to this topicStart new topic
1 usuario(s) está(n) leyendo este tema (1 invitado(s) y 0 usuario(s) anónimo(s))
0 usuarios(s) registrado(s):

 

Fecha y Hora Actual: 16th June 2025 - 05:50 PM
© PEDRO DE LA ROSA - 2022