Autor Tema: VBS/Lubus.A. Se propaga por e-mail, borra archivos  (Leído 2064 veces)

Desconectado Danae

  • Iniciado
  • *****
  • Mensajes: 3211
  • Casi siempre en el armario.
    • windowsfacil,  primeros pasos con windows y el pc
VBS/Lubus.A. Se propaga por e-mail, borra archivos
« en: 29 de Septiembre de 2005, 07:11:55 pm »
VBS/Lubus.A. Se propaga por e-mail, borra archivos

Nombre: Lubus.A
Nombre NOD32: VBS/Lubus.A
Tipo: Gusano de Visual Basic Script
Alias: Lubus, Email-Worm.VBS.Lubus, Heur.VBS.Generic.41, I-Worm.Lubus, VBS.LoveLetter, VBS.LoveLetter.CV, VBS.Loveletter.CV@mm, VBS.Lubus.A, VBS.Lubus.A@mm, VBS/Loveletter.CN, VBS/LoveLetter.CV!Worm, VBS/Loveletter.CZ@mm, VBS/LoveLetter@MM, VBS/Lubus, VBS/Lubus.A, VBS/Lubus.A@mm, VBS/Lubus.A-mm, VBS/Lubus-A, VBS:Generic-Copy, VBS_LUBUS.A, Worm/Lubus
Modificado: 28/set/05
Plataforma: Windows 32-bits
Tamaño: 4,543 bytes

Este gusano, escrito en Visual Basic Script, se propaga masivamente a través del correo electrónico, y además posee características destructivas. Es reconocido por algunos antivirus como una variante del "LoveLetter".

El mensaje, enviado a todos los contactos de la libreta de direcciones, tiene las siguientes características:
Asunto: [Nombre]
Texto: [Destinatario] Eres algo especial...escríbeme
Datos adjuntos: [Nombre].vbs

Donde [Nombre] son los primeros 7 caracteres de la dirección o nombre del destinatario, y [Destinatario] es el nombre o dirección del destinatario del mensaje.

Cuando se activa, al ser ejecutado por el usuario, el gusano borrará archivos con ciertas extensiones.

El gusano busca primero la existencia del archivo MSWORD.VBS en el directorio System de Windows, si no lo encuentra entonces genera los siguientes archivos en dicha carpeta:
c:\windows\system32\MSWORD.VBS
c:\windows\system32\THWIN.VBS
c:\windows\system32\[Nombre].vbs
c:\windows\system32\LISTWIN.TXT

Los archivos MSWORD.VBS y THWIN.VBS son copias idénticas del adjunto original, [Nombre].vbs.

Las siguientes entradas son agregadas al registro para ejecutar dichas copias del gusano al reiniciarse Windows:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
THWIN = "c:\windows\system32\THWIN.VBS"

HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
THWIN = "c:\windows\system32\MSWORD.VBS"
El gusano también intentará copiarse en la unidad de disquetes A, con el siguiente nombre:
a:\UNSCH.doc.vbs
Luego de estas acciones, el virus ejecuta su rutina destructiva, la cuál puede sobrescribir aleatoriamente, archivos con las siguientes extensiones:
.xls
.doc
.wav
.dwg
.mp3
.bak
.wav
.bmp
.htm
.hlp
.chm
.jpg
.gif
.scr
.ttf
.mid
.cdr
.mdb
.dbf
.ico
Los archivos borrados, son listados en el archivo de texto LISTWIN.TXT.

El gusano también puede crear el siguiente archivo:
c:\windows\system32\WinList.txt
Al realizar algunas de sus acciones, el gusano muestra un falso mensaje de error crítico con el siguiente texto:

ERROR
Error de lectura. No se puede abrir el archivo
                          [   Aceptar   ]


Reparación Antivirus
Actualice sus antivirus con las últimas definiciones, luego siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos
2. Ejecute sus antivirus en modo escaneo, revisando todos sus discos duros.
3. IMPORTANTE: Tome nota del nombre de todos los archivos detectados como infectados.
4. Borre todos los archivos detectados como infectados.

Borrar manualmente archivos agregados por el virus

Desde el Explorador de Windows, localice y borre los archivos detectados en el punto 3 del ítem "Antivirus".
Haga clic con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".

Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas, pueden no estar presentes ya que ello depende de que versión de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Haga clic en la carpeta "Run" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus".
4. En el panel izquierdo del editor, haga clic en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
5. Haga clic en la carpeta "RunServices" y en el panel de la derecha, bajo la columna "Datos", busque y borre toda entrada que haga referencia a los archivos detectados en el punto 3 del ítem "Antivirus".
6. Use "Registro", "Salir" para salir del editor y confirmar los cambios.
7. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).

Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema"
Más información: http://www.vsantivirus.com/lubus-a.htm

 

Aviso Legal | Política de Privacidad | Política de Cookies

el contenido de la web se rige bajo licencia
Creative Commons License