Badtrans: vírus antigo volta
com toda a força
Mesmo
com todos os programas antivírus mais recentes fornecerem proteção
contra ele, o W32.Badtrans.13312@mm, detectado em
11 de abril de 2001, foi reclassificado para alto grau de risco no
final do ano devido ao alarmante crescimento em sua disseminação
nos países ocidentais, inclusive no Brasil. Um dos maiores problemas
é que o internauta que não use antivírus está
desprotegido, já que ele se instala com a simples abertura da mensagem
eletrônica que o contenha, sem que haja qualquer ação
por parte do usuário, como abrir algum arquivo anexado.
Entre os conselhos práticos
para a eliminação do vírus está a exportação
do arquivo de endereços de correio eletrônico, seguido do
apagamento do arquivo em uso, para tornar inviável a transmissão
do vírus a outras máquinas através do Outlook do Windows.
No caso do usuário receber
uma mensagem que suspeite conter vírus e não tenha antivírus,
para evitar a contaminação que ocorreria caso abrisse a mensagem,
há um procedimento desagradável mas necessário: selecionar
a mensagem a seguir à suspeita, na lista das mensagens e, mantendo
a tecla [Shift] pressionada, selecionar uma mensagem acima da suspeita,
dando o comando de apagar as três (pois a mensagem com o vírus
terá sido também selecionada), sem o risco do previsualizador
de mensagens abrí-la automaticamente.
Fechando-se o programa Outlook, as
mensagens colocadas na pasta Excluir através desse comando de apagamento
serão eliminadas automaticamente (conforme a configuração
definida na aba [Ferramentas/Opções/Manutenção]
Funcionamento - Ao ser aberta
a mensagem (não é preciso abrir o anexo para sear infectado),
automaticamente o Badtrans cria três arquivos no diretório
\windows\system :
kernel32.exe
kdll.dll
cp_25389.nls
Não confunda o arquivo
kernel32.exe com o arquivo de sistema kernel32.dll.
Em sistemas com nível de segurança
está elevado, o vírus ainda pergunta se a pessoa quer fazer
a cópia de tais arquivos ou não. Após isso, o Badtrans
instala os arquivos e uma entrada no Registro do Windows para se auto-executar,
além de coletar informações da máquina contaminada,
inclusive senhas, para enviar a determinado endereço na Internet.
Para remover manualmente o vírus,
deve-se seguir estes procedimentos, nesta exata ordem:
remover
o arquivo \windows\system\cp_25389.nls
localizar
a entrada do Registro
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\runonce
e remover a chave kernel32, do lado
direito.
reiniciar
a máquina
apagar
os arquivos \windows\system\kernel32.exe e \windows\system\kdll.dll
Symantec - A produtora de
antivírus Symantec tem página
especial explicando a ação do vírus:
W32.Badtrans.13312@mm
Descoberto em: 11 de Abril de 2001 |
Última Atualização:
26 de Abril de 2001 às 15:18:56 PST |
Devido ao aumento de submissões,
agora o W32.Badtrans.13312@mm foi atualizado para o nível 4 de ameaça.
Ele é um worm de MAPI que responde todos os e-mails não lidos
nas suas pastas de mensagens, e libera um Trojan backdoor.
Também conhecido como:
W32/Badtrans-A, W32/Badtrans@MM, BadTrans, IWorm_Badtrans, I-Worm.Badtrans,
TROJ_BADTRANS.A
Categoria: Worm
Extensão da Infecção:
13312
Definições de vírus:
11 de Abril de 2001
Avaliação da ameaça:
Atuação:
Alta |
Dano:
Médio |
Distribuição:
Alta |
Atuação
-
Número de infecções:
50 - 999
-
Número de locais: Mais de 10
-
Distribuição geográfica:
Alta
-
Contenção da ameaça:
Fácil
-
Remoção: Fácil
Danos:
-
Carga:
-
Envio de e-mail em grande escala: Ele
responde todas as mensagens não lidas nas pastas de mensagem dentro
do programa padrão de e-mail MAPI.
-
Compromete as configurações
de segurança: Ele libera um Trojan backdoor.
Descrição técnica:
Quando o worm é executado,
ele libera o Trojan backdoor Hkk32.exe na pasta \Windows, e então
o executa. Ele então se copia para dentro da pasta Windows como
inetd.exe, adiciona uma linha run= no Win.ini, e exibe a seguinte mensagem:
Na próxima vez que o computador
for reiniciado, o worm irá aguardar 5 minutos, depois irá
usar o MAPI para encontrar todas as mensagens de e-mail não lidas
e irá responder a todas. O worm vai se anexar ao e-mail, usando
um dos seguintes nomes de arquivo:
Pics.ZIP.scr
images.pif
README.TXT.pif
New_Napster_Site.DOC.scr
news_doc.scr
hamster.ZIP.scr
YOU_are_FAT!.TXT.pif
searchURL.scr
SETUP.pif
Card.pif
Me_nude.AVI.pif
Sorry_about_yesterday.DOC.pif
s3msong.MP3.pif
docs.scr
Humor.TXT.pif
fun.pif
Instruções de remoção:
Como o W32.Badtrans.13312@mm afeta
diferentes sistemas operacionais de formas distintas, a forma de remoção
deste worm depende do sistema operacional. Siga as instruções
na ordem abaixo.
Para remover o worm:
-
Execute o LiveUpdate para ter certeza
de que você está com as definições de vírus
mais recentes.
-
Inicie o Norton AntiVirus (NAV), e então
faça uma verificação completa no sistema, tenha certeza
que o NAV está configurado para verificar todos os arquivos.
-
Apague qualquer arquivo detectado como
W32.Badtrans.13312@mm. O que você deve fazer a seguir depende se
o NAV foi capaz de apagar os arquivos que ele detectou como infectados
com o W32.Badtrans.13312@mm:
-
o Se o NAV conseguiu apagar todos os
arquivos que ele detectou como infectados, faça uma das seguintes
coisas:
-
Se você está usando o Windows
95/98/Me, vá para a seção Para editar o arquivo Win.ini.
-
§ Se você está usando
o Windows NT/2000, e o NAV conseguiu apagar todos os arquivos infectados,
não será necessário fazer mais nada.
-
o Se o NAV não conseguiu apagar
todos os arquivos que ele detectou como infectado, vá para a próxima
seção e veja as instruções para o seu sistema
operacional.
Como remover os arquivos que não
foram apagados pelo NAV
Siga as instruções para
o seu sistema operacional apenas se o NAV não conseguir apagar arquivos
que ele detectou como infectados, W32.Badtrans.13312@mm.
-
Windows 95/98/Me:
-
Reinicie o computador no modo de Segurança.
Para instruções sobre como reiniciar no modo de Segurança,
veja o documento Como reiniciar o Windows 9x ou Windows Me no Modo de Segurança.
(em inglês)
-
Execute a novamente verificação
e apague qualquer arquivo detectado como W32.Badtrans.13312@mm.
-
Quando a verificação terminar,
vá para a seção Para editar o arquivo Win.ini.
-
Windows NT com FAT32/FAT16:
-
Reinicie o computador no Modo de Segurança.
Para instruções sobre como reiniciar no modo de Segurança,
veja o documento Como reiniciar o Windows 2000 no Modo de Segurança.
-
Execute a novamente verificação
e apague qualquer arquivo detectado como W32.Badtrans.13312@mm.
-
Reinicie o computador para completar
o procedimento de remoção.
-
Windows NT/2000 com NTFS:
A remoção no Windows
NT/2000 com NTFS é um pouco mais complexa, pois primeiro você
deve editar o registro.
CUIDADO: Nós recomendamos
veementemente que você faça um back up do registro do sistema
antes de fazer qualquer mudança. Alterações incorretas
no registro podem resultar na perda permanente de dados ou em arquivos
corrompidos. Por favor, tenha certeza de apenas modificar as chaves especificadas.
Por favor, veja o documento Como
fazer back up do registro do Windows (em inglês) antes de prosseguir.
Este documento está disponível pelo serviço de fax
automático da Symantec. Nos EUA e Canadá, ligue para (541)
984-2490, selecione a opção 2, e então solicite o
documento 927002.
-
Clique Iniciar, e então clique
em Executar. A caixa de diálogo Executar é exibida.
-
Digite regedit e então clique
em OK. O Editor de Registro é aberto.
-
Navegue até a seguinte sub-chave:
HKEY_LOCAL_MACHINE\Software\Microsoft\
Windows\CurrentVersion\RunOnce
-
No painel direito, apague o seguinte
valor:
Kernel32 KERN32.EXE
-
Clique em Registro e então em
Sair para salvar as mudanças.
-
Abra novamente o Editor de Registros
como descrito no item 2 e navegue até a seguinte sub-chave:
HKEY_CURRENT_USER\Software\Microsoft\
Windows NT\CurrentVersion\Windows
-
No painel direito, apague o seguinte
valor:
run \Inetd.exe
-
Saia do Editor de Registro para salvar
as mudanças.
-
Reinicie o computador.
-
Execute novamente a verificação
e apague qualquer arquivo detectado como W32.Badtrans.13312@mm. Isto completa
o procedimento de remoção para os usuários do Windows
NT/2000 com NTFS
Para editar o arquivo Win.ini:
Se você está executando
o Windows 95/98/Me, você também deve fazer o seguinte:
-
Clique Iniciar, e depois Executar.
-
Digite o seguinte e clique em OK:
edit c:\windows\win.ini
NOTA: Se você instalou
o Windows em um local diferente, faça as substituições
apropriadas.
-
Na seção [windows], localize
a linha run=. Ela deve parecer com esta:
run=c:\windows\inetd.exe
-
Remova o texto à direita do sinal
=, assim a linha deve ficar desta forma:
run=
Salve as mudanças e saia
do Editor.
|
Veja mais:
Mais
um a responder mensagens não lidas |