NetWork Associates

Web SATINFO (Mayorista Oficial de McAfee en España)

Servicios Antivirus McAfee ASaP

SERVICIO ASISTENCIA TECNICA INFORMATICA

www.satinfo.es

Anterior

 

FALSO boletín de seguridad crítico de Microsoft Internet Explorer


Informamos de la propagación por correo electrónico de un nuevo gusano, disfrazado como un boletín de seguridad crítico de Microsoft Internet Explorer.

Los usuarios reciben un mensaje de correo electrónico, que urge a la instalación inmediata de un parche de seguridad para Microsoft Internet Explorer. Al hacer click sobre el enlace que se incluye en el mensaje, se cargará una página idéntica a la de las descripciones de parches de seguridad de Microsoft, donde se propone descargar el parche.

_________ Ejemplo del FALSO boletín de Microsoft ___________________

De: Microsoft Corporation [mailto:microsoft@microsoft.com]
Enviado el: martes, 26 de julio de 2005 6:37
Para: todos
Asunto: Actualizacion critica de seguridad en Microsoft Internet
Explorer

Actualizacion critica de seguridad en Microsoft Internet Explorer 5.x y
6.x:

Se ha detectado un problema de seguridad que podria permitir a un
usuario malintencionado poner en peligro un equipo que ejecute Internet
Explorer y hacerse con el control del mismo. Puede mejorar la proteccion
del equipo con esta actualizacion de Microsoft. Ir a la pagina de
descarga:

http://microsoft.atspace.org/windows/ie_intl/es/download/UpdaterKB883939.htm

© 2005 Microsoft Corporation. Todos los derechos reservados.

 

_________ Fin Ejemplo del FALSO boletín de Microsoft ___________________

 

Síntomas

Si se lanza la actualización, se descarga el gusano UpdaterKB883939.exe instalándose automáticamente en el sistema solicitando su reinicio. Este gusano entre otras acciones la más importante es que es un roba passwords y las más visibles son que ralentiza el arranque del sistema, impide el copiar y pegar con el botón derecho del ratón, no muestra las aplicaciones abiertas en la barra de tareas.

Genera una carpeta "SVCHOST" en la carpeta del sistema y dentro de ella se copia a si mismo con el nobre de "SVCHOST.EXE"

Como se ha informado en numerosas ocasiones Microsoft NUNCA envía boletines con enlaces a descargas directas de archivos en sus parches, sino a una página de descargas en el propio sitio de Microsoft, en este caso parece que se envie a dicho sitio, pero si nos fijamos en el dominio, no es Microsoft, si no "microsoft.atspace.org".

 

Detección y eliminación

El gusano se controla desde los DAT 4544, para su eliminación se recomienda ejecutar nuestra utilidad EliBankA, apagar el sistema y arrancar de nuevo.


SATINFO
, VIRUSCAN SPAIN SERVICE 27 de Julio de 2005

Anterior