Boonic Venezuela
Global   Argentina   Brasil   Chile   España   México   USA   U.K.   Venezuela   Inicio    Favoritos
Publicidad

Canales
Actualidad
Ciencia y Tec.
Contactos
Cultura
Deportes
Directorio de Empresas
Economía
Especiales
Hardware
Juegos
Móviles
Música y Cine
Perfiles Laborales
Software
Servicios
Agregar Empresa
Agregar Perfil Laboral
Agregar Perfil Personal
Contáctanos
Foro
Newsletters
Noticias
Shop

* WEST INDIAN GIRL
* Krusell
* TECH N9NE
* licuadora
* Clio
* pinnacle
* Estanterias

W32.Welchia.Worm: Características, funcionamiento, prevención, eliminación.
Categoría: Hardware Fecha: 10-10-2003

W32.Welchia.Worm es un gusano que explota múltiples vulnerabilidades:
  • Vulnerabilidad de DCOM RPC utilizando el puerto TCP 135. El virus afecta específicamente equipos con Windows XP.
  • Vulnerabilidad WebDav utilizando el puerto TCP 80. El virus afecta a equipos que ejecutan Microsoft IIS 5.0. También, afecta equipos con Windows 2000 y puede hacerlo con aquellos que usen Windows NT/XP.

Realiza las siguientes tareas:

  • Intenta descargar el parche DCOM RPC de Windows Update del sitio web de Microsoft y reinicia el equipo.
  • Busca equipos activos para contaminarlos enviando una señal de eco (echo) ICMP o PING, lo cual resulta en un incremento de tráfico de ICMP.
  • Intenta eliminar al W32.Blaster.Worm.

También es conocido como: W32/Welchia.worm10240 [AhnLab], W32/Nachi.worm [McAfee], WORM_MSBLAST.D [Trend], Lovsan.D [F-Secure], W32/Nachi-A [Sophos], Win32.Nachi.A [CA], Worm.Win32.Welchia [KAV].

Tipo: Worm

Longitud de la infección: 10,240 bytes

Sistemas afectados: Microsoft IIS, Windows 2000, Windows NT, Windows XP

Sistemas no afectados: Linux, Macintosh, OS/2, UNIX, Windows 3.x, Windows 95, Windows 98, Windows Me

Daño:

  • Desestabiliza el sistema: Equipos Windows 2000 vulnerables experimentarán inestabilidad en el sistema, debido al desplome del servicio RPC.
  • Elimina archivos: Elimina msblast.exe.
  • Pone en peligro la configuración de seguridad: Instala un servidor TFTP en todos los equipos infectados.

Cuando W32.Welchia.Worm se ejecuta, realizará las estas tareas:

  • Se copia así mismo a: C:\Windows\System\Wins\Dllhost.exe (Windows 95/98/Me), C:\Winnt\System32\Wins\Dllhost.exe (Windows NT/2000), o C:\Windows\System32\Wins\Dllhost.exe (Windows XP).
  • Hace una copia de %System%\Dllcache\Tftpd.exe, como %System%\Wins\svchost.exe.
  • Agrega la sub-llave: RcpPatch y RpcTftpd a la llave de registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servicies
  • Crea los siguientes servicios: RpcTftpd; Network Connections Sharing; %System%\wins\svchost.exe.
  • Finaliza el proceso de Msblast, y elimina el archivo %System%\msblast.exe que es insertado por el gusano, W32.Blaster.Worm.
  • Seleccionará la dirección IP de la víctima de dos diversas maneras.
  • Enviará un eco ICMP o PING, para verificar si la dirección IP construida corresponde a un equipo activo en la red.
  • Enviará información al puerto TCP 135, para explotar la vulnerabilidad DCOM RPC o enviará información al puerto TCP 80 para explotar la vulnerabilidad de WebDav.
  • Crea un interprete de comandos remoto en el equipo host vulnerado que conectará de nuevo al equipo que lo atacó en un puerto aleatorio TCP entre el 666 y el 765 para recibir instrucciones.
  • Lanza el servidor de TFTP en el equipo que ataca, manda al equipo de la víctima conectarse y descargar Dllhost.exe y Svchost.exe de la máquina que ataca.
  • Verifica la versión del sistema operativo, el número del Service Pack y el sistema local e intenta conectarse al sitio de Microsoft para descargar el parche apropiado de la vulnerabilidad DCOM RPC.
  • Reiniciará la computadora para concluir la instalación.
  • Verifica la fecha en el sistema de la computadora. Si el año es el 2004 el gusano será deshabilitado y se eliminará por si mismo.

Recomendaciones:

  • Desconecte y elimine todos los servicios que no sean necesarios.
  • Si una amenaza combinada explota uno o varios servicios de red, deshabilite o bloquee el acceso a estos servicios hasta que aplique el parche correspondiente.
  • Mantenga siempre el parche actualizado.
  • Implemente una política de contraseñas.
  • Configure su servidor de correo electrónico para que bloquee o elimine los mensajes que contengan archivos adjuntos que se utilizan comúnmente para extender virus, como archivos .vbs, .bat, .exe, .pif y .scr.
  • Aísle rápidamente los equipos que resulten infectados.
  • No abrir archivos adjuntos a menos que sean esperados.

Procedimiento de eliminación manual:

  • Deshabilite Restaurar Sistema (Windows XP).
  • Actualice las definiciones de virus.
  • Reinicie la computadora y finalice los servicios del gusano.
  • Ejecute una búsqueda completa de virus en el equipo y elimine los archivos que se detecten infectados con W32.Welchia.Worm.
  • Elimine los valores agregados al registro de windows.
  • Elimine el archivo Svchost.exe.

Más información en Virus Attack.


Enlaces recomendados:
letras-boo.com This page requires frames.
Cartuchos Hp 21 Y 22 En Oferta Especial 100 % Originales BsF 65.00
Audifonos Cd-519mv Con Todas Las Ventajas Para Cyber BsF 25.00
Remate Memoria 1 Gb Ddr 400 Pc 3200 Compatible 333 Y 266 BsF 140.00
Audifonos Con Microfono Diseño Nuca Super Relajantes BsF 13.00
Memoria Ddr 1 Gb Pc 3200, 400 Y Compatible Con 266 Y 333 BsF 154.99
Cpu Intel Dual Core E2180 2 Ghz 1gb Ddr2 Disco 160 Quemadora BsF 1,299.99
Cable Convertidor Disco Duro Sata O Ide A Usb Pc O Laptop BsF 50.00
Memoria Ddr 1gb 400mhz Pc-3200 Nuevas Para Intel Y Amd. BsF 154.90
Memorias Ddr2 667 1gb Pc-5300 Compatibles Con 533 / 400. BsF 82.99
Cable Poder Para Disco Duro Sata BsF 6.50
Hub Multiplicador De Puertos Usb 4 Puertos BsF 18.00
Regulador Voltaje Protector Pc Portatil Televisor Monitor BsF 45.00
Camara Web Cam Usb Nueva Video Fotos En Oferta BsF 42.50
Memorias Ddr 512mb Pc3200 400mhz Compatibles Con 333 266 200 BsF 85.00
Cable Adaptador Usb A Ps/2 Para Teclado Mouse BsF 16.00
Teclado Ultra Flexible Para Tu Computadora Laptop BsF 40.00
Gran Mesa Para Computadora En Mdf Al Mejor Precio!!!!!!!!!! BsF 275.00
Procesador Intel Dual Core 2ghz Tarjeta Madre + 1 Gb Memoria BsF 684.99
Memoria Dimm Sdram Pc133 256 Mb 168-Pin En Oferta ! ! ! BsF 75.00
Convertidor Ide Sata A Usb 2.0 Para Discos 3.5 2.5 5.25 BsF 99.99
Ver más productos relacionados
© 2003-2006 Boonic Boonic Venezuela
Acerca de Boonic   -   Condiciones de Uso