Clique aqui para voltar à página inicial  http://www.novomilenio.inf.br/ano01/0111d011.htm 
Última modificação em (mês/dia/ano/horário): 12/01/01 09:23:15
Badtrans: vírus antigo volta com toda a força 

Mesmo com todos os programas antivírus mais recentes fornecerem proteção contra ele, o W32.Badtrans.13312@mm, detectado em 11 de abril de 2001, foi reclassificado para alto grau de risco no final do ano devido ao alarmante crescimento em sua disseminação nos países ocidentais, inclusive no Brasil. Um dos maiores problemas é que o internauta que não use antivírus está desprotegido, já que ele se instala com a simples abertura da mensagem eletrônica que o contenha, sem que haja qualquer ação por parte do usuário, como abrir algum arquivo anexado.

Entre os conselhos práticos para a eliminação do vírus está a exportação do arquivo de endereços de correio eletrônico, seguido do apagamento do arquivo em uso, para tornar inviável a transmissão do vírus a outras máquinas através do Outlook do Windows.

No caso do usuário receber uma mensagem que suspeite conter vírus e não tenha antivírus, para evitar a contaminação que ocorreria caso abrisse a mensagem, há um procedimento desagradável mas necessário: selecionar a mensagem a seguir à suspeita, na lista das mensagens e, mantendo a tecla [Shift] pressionada, selecionar uma mensagem acima da suspeita, dando o comando de apagar as três (pois a mensagem com o vírus terá sido também selecionada), sem o risco do previsualizador de mensagens abrí-la automaticamente. 

Fechando-se o programa Outlook, as mensagens colocadas na pasta Excluir através desse comando de apagamento serão eliminadas automaticamente (conforme a configuração definida na aba [Ferramentas/Opções/Manutenção]

Funcionamento - Ao ser aberta a mensagem (não é preciso abrir o anexo para sear infectado), automaticamente o Badtrans cria três arquivos no diretório \windows\system : 
kernel32.exe
kdll.dll 
cp_25389.nls 
Não confunda o arquivo kernel32.exe com o arquivo de sistema kernel32.dll.

Em sistemas com nível de segurança está elevado, o vírus ainda pergunta se a pessoa quer fazer a cópia de tais arquivos ou não. Após isso, o Badtrans instala os arquivos e uma entrada no Registro do Windows para se auto-executar, além de coletar informações da máquina contaminada, inclusive senhas, para enviar a determinado endereço na Internet. 

Para remover manualmente o vírus, deve-se seguir estes procedimentos, nesta exata ordem:
remover o arquivo \windows\system\cp_25389.nls 
localizar a entrada do Registro 
  HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\runonce
e remover a chave kernel32, do lado direito. 
reiniciar a máquina 
apagar os arquivos \windows\system\kernel32.exe e \windows\system\kdll.dll 

Symantec - A produtora de antivírus Symantec tem página especial explicando a ação do vírus:
 

Level 3

W32.Badtrans.13312@mm

Descoberto em: 11 de Abril de 2001
Última Atualização: 26 de Abril de 2001 às 15:18:56 PST

Devido ao aumento de submissões, agora o W32.Badtrans.13312@mm foi atualizado para o nível 4 de ameaça. Ele é um worm de MAPI que responde todos os e-mails não lidos nas suas pastas de mensagens, e libera um Trojan backdoor.

Também conhecido como: W32/Badtrans-A, W32/Badtrans@MM, BadTrans, IWorm_Badtrans, I-Worm.Badtrans, TROJ_BADTRANS.A

Categoria: Worm

Extensão da Infecção: 13312

Definições de vírus: 11 de Abril de 2001

Avaliação da ameaça:
 
High High High
Atuação:
Alta
Dano:
Médio
Distribuição: Alta

Atuação

  • Número de infecções: 50 - 999
  • Número de locais: Mais de 10
  • Distribuição geográfica: Alta 
  • Contenção da ameaça: Fácil
  • Remoção: Fácil 
Danos:
  • Carga: 
    • Envio de e-mail em grande escala: Ele responde todas as mensagens não lidas nas pastas de mensagem dentro do programa padrão de e-mail MAPI.
    • Compromete as configurações de segurança: Ele libera um Trojan backdoor.
Descrição técnica:
Quando o worm é executado, ele libera o Trojan backdoor Hkk32.exe na pasta \Windows, e então o executa. Ele então se copia para dentro da pasta Windows como inetd.exe, adiciona uma linha run= no Win.ini, e exibe a seguinte mensagem:

mensagem

Na próxima vez que o computador for reiniciado, o worm irá aguardar 5 minutos, depois irá usar o MAPI para encontrar todas as mensagens de e-mail não lidas e irá responder a todas. O worm vai se anexar ao e-mail, usando um dos seguintes nomes de arquivo:

Pics.ZIP.scr
images.pif
README.TXT.pif
New_Napster_Site.DOC.scr
news_doc.scr
hamster.ZIP.scr
YOU_are_FAT!.TXT.pif
searchURL.scr
SETUP.pif
Card.pif
Me_nude.AVI.pif
Sorry_about_yesterday.DOC.pif
s3msong.MP3.pif
docs.scr
Humor.TXT.pif
fun.pif

Instruções de remoção:
Como o W32.Badtrans.13312@mm afeta diferentes sistemas operacionais de formas distintas, a forma de remoção deste worm depende do sistema operacional. Siga as instruções na ordem abaixo.

Para remover o worm: 

  1. Execute o LiveUpdate para ter certeza de que você está com as definições de vírus mais recentes.
  2. Inicie o Norton AntiVirus (NAV), e então faça uma verificação completa no sistema, tenha certeza que o NAV está configurado para verificar todos os arquivos.
  3. Apague qualquer arquivo detectado como W32.Badtrans.13312@mm. O que você deve fazer a seguir depende se o NAV foi capaz de apagar os arquivos que ele detectou como infectados com o W32.Badtrans.13312@mm: 
    • o Se o NAV conseguiu apagar todos os arquivos que ele detectou como infectados, faça uma das seguintes coisas: 
      • Se você está usando o Windows 95/98/Me, vá para a seção Para editar o arquivo Win.ini. 
      • § Se você está usando o Windows NT/2000, e o NAV conseguiu apagar todos os arquivos infectados, não será necessário fazer mais nada.
    • o Se o NAV não conseguiu apagar todos os arquivos que ele detectou como infectado, vá para a próxima seção e veja as instruções para o seu sistema operacional. 

Como remover os arquivos que não foram apagados pelo NAV

Siga as instruções para o seu sistema operacional apenas se o NAV não conseguir apagar arquivos que ele detectou como infectados, W32.Badtrans.13312@mm.
  • Windows 95/98/Me: 
    1. Reinicie o computador no modo de Segurança. Para instruções sobre como reiniciar no modo de Segurança, veja o documento Como reiniciar o Windows 9x ou Windows Me no Modo de Segurança. (em inglês)
    2. Execute a novamente verificação e apague qualquer arquivo detectado como W32.Badtrans.13312@mm.
    3. Quando a verificação terminar, vá para a seção Para editar o arquivo Win.ini.
  • Windows NT com FAT32/FAT16: 
    1. Reinicie o computador no Modo de Segurança. Para instruções sobre como reiniciar no modo de Segurança, veja o documento Como reiniciar o Windows 2000 no Modo de Segurança.
    2. Execute a novamente verificação e apague qualquer arquivo detectado como W32.Badtrans.13312@mm.
    3. Reinicie o computador para completar o procedimento de remoção.
  • Windows NT/2000 com NTFS:

  • A remoção no Windows NT/2000 com NTFS é um pouco mais complexa, pois primeiro você deve editar o registro.

    CUIDADO: Nós recomendamos veementemente que você faça um back up do registro do sistema antes de fazer qualquer mudança. Alterações incorretas no registro podem resultar na perda permanente de dados ou em arquivos corrompidos. Por favor, tenha certeza de apenas modificar as chaves especificadas.

    Por favor, veja o documento Como fazer back up do registro do Windows (em inglês) antes de prosseguir. Este documento está disponível pelo serviço de fax automático da Symantec. Nos EUA e Canadá, ligue para (541) 984-2490, selecione a opção 2, e então solicite o documento 927002. 

    1. Clique Iniciar, e então clique em Executar. A caixa de diálogo Executar é exibida.
    2. Digite regedit e então clique em OK. O Editor de Registro é aberto.
    3. Navegue até a seguinte sub-chave: 

    4. HKEY_LOCAL_MACHINE\Software\Microsoft\
      Windows\CurrentVersion\RunOnce
    5. No painel direito, apague o seguinte valor:

    6. Kernel32 KERN32.EXE
    7. Clique em Registro e então em Sair para salvar as mudanças.
    8. Abra novamente o Editor de Registros como descrito no item 2 e navegue até a seguinte sub-chave:

    9. HKEY_CURRENT_USER\Software\Microsoft\
      Windows NT\CurrentVersion\Windows
    10. No painel direito, apague o seguinte valor:

    11. run \Inetd.exe
    12. Saia do Editor de Registro para salvar as mudanças.
    13. Reinicie o computador.
    14. Execute novamente a verificação e apague qualquer arquivo detectado como W32.Badtrans.13312@mm. Isto completa o procedimento de remoção para os usuários do Windows NT/2000 com NTFS
Para editar o arquivo Win.ini:
Se você está executando o Windows 95/98/Me, você também deve fazer o seguinte:
  1. Clique Iniciar, e depois Executar.
  2. Digite o seguinte e clique em OK:

  3. edit c:\windows\win.ini
    NOTA: Se você instalou o Windows em um local diferente, faça as substituições apropriadas.
  4. Na seção [windows], localize a linha run=. Ela deve parecer com esta:

  5. run=c:\windows\inetd.exe
  6. Remova o texto à direita do sinal =, assim a linha deve ficar desta forma:

  7. run=
    Salve as mudanças e saia do Editor.
Veja mais:
Mais um a responder mensagens não lidas