|
|
||
SERVICIO ASISTENCIA TECNICA INFORMATICA |
|||
www.satinfo.es |
FALSO boletín de seguridad crítico de Microsoft Internet Explorer
Informamos de la propagación por correo electrónico de un nuevo gusano, disfrazado como
un boletín de seguridad crítico de Microsoft Internet Explorer.
Los usuarios reciben un mensaje de correo electrónico, que urge a la instalación inmediata de un parche de seguridad para Microsoft Internet Explorer. Al hacer click sobre el enlace que se incluye en el mensaje, se cargará una página idéntica a la de las descripciones de parches de seguridad de Microsoft, donde se propone descargar el parche.
_________ Ejemplo del FALSO boletín de Microsoft
___________________
De: Microsoft Corporation [mailto:microsoft@microsoft.com]
Enviado el: martes, 26 de julio de 2005 6:37
Para: todos
Asunto: Actualizacion critica de seguridad en Microsoft Internet
Explorer
Actualizacion critica de seguridad en Microsoft Internet Explorer
5.x y
6.x:
Se ha detectado un problema de seguridad que podria permitir a un
usuario malintencionado poner en peligro un equipo que ejecute Internet
Explorer y hacerse con el control del mismo. Puede mejorar la proteccion
del equipo con esta actualizacion de Microsoft. Ir a la pagina de
descarga:
http://microsoft.atspace.org/windows/ie_intl/es/download/UpdaterKB883939.htm
© 2005 Microsoft Corporation. Todos los derechos reservados.
_________ Fin Ejemplo del FALSO boletín de
Microsoft ___________________
Síntomas
Si se lanza la actualización, se descarga el gusano UpdaterKB883939.exe instalándose automáticamente en el sistema solicitando su reinicio. Este gusano entre otras acciones la más importante es que es un roba passwords y las más visibles son que ralentiza el arranque del sistema, impide el copiar y pegar con el botón derecho del ratón, no muestra las aplicaciones abiertas en la barra de tareas.
Genera una carpeta "SVCHOST" en la carpeta del sistema y dentro de ella se copia a si mismo con el nobre de "SVCHOST.EXE"
Como se ha informado en numerosas ocasiones Microsoft NUNCA envía boletines con enlaces a descargas directas de archivos en sus parches, sino a una página de descargas en el propio sitio de Microsoft, en este caso parece que se envie a dicho sitio, pero si nos fijamos en el dominio, no es Microsoft, si no "microsoft.atspace.org".
Detección y eliminación
El gusano se controla desde los DAT 4544, para
su eliminación se recomienda ejecutar nuestra utilidad EliBankA, apagar el sistema y arrancar de
nuevo.
SATINFO, VIRUSCAN SPAIN SERVICE 27 de Julio de 2005