Jueves, 28 de agosto de 2008
 Yoled Software
Desarrollo integral de software

Principal Downloads Software Desarrollador Suscripción Contacto

 

Eliminando el gusano SXS.EXE
Antonio J. Garrido R. - sistemas@yoled.com - http://www.yoled.com


Descripción
El nombre real del gusano SXS.EXE es Worm.W32/Pasobir y es de baja peligrosidad. No contamina archivos ni documentos y su única función es la de capturar las contraseñas del usuario.

La principal particularidad de este gusano es que se transmite a través de los PenDrive o memorias flash portátiles que son muy utilizadas para intercambiar información (especialmente imágenes y documentos) entre computadores.

Este gusano ataca a todas las versiones de Windows, y su propagación depende exclusivamente de que el computador esté conectado a Internet. Aunque usted no note su presencia, se recomienda verificar la existencia de este gusano en sus PenDrive para evitar el contagio con otros equipos.

Propagación
Sólo con introducir un PenDrive contaminado en el puerto USB de cualquier computador es suficiente para iniciar la propagación de este gusano.

Para asegurar su transporte y posterior ejecución, realiza cambios a los archivos en el PenDrive y al registro de Windows.

Al iniciar su contaminación, el pequeño programa se ejecuta a través del archivo Autorun.Inf dentro del PenDrive y realiza las siguientes acciones:


1. Crea los siguientes archivos con atributos de “sistema” y “oculto” para dificultar la detección por parte del usuario afectado:

* %System%\SVOHOST.exe - copia del gusano
* %System%\winscok.dll

Nota:
%System% es una variable que representa la carpeta de sistema de Windows y varía segína la versión instalada:

Para el sistema operativo: Asumiendo que Windows está
instalado en la unidad C:
%System% será la carpeta:
Windows 95 C:\Windows\System
Windows 98 C:\Windows\System
Windows ME C:\Windows\System
Windows NT C:\Winnt\System32
Windows 2000 C:\Winnt\System32
Windows XP C:\Windows\System

 

2. Añade el siguiente valor a la clave de registro indicada, para iniciarse junto al arranque de Windows:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"SoundMam" = "%System%\SVOHOST.exe"

 

3. Intenta desactivar productos antivirus y de seguridad tratando de detener los procesos asociados a esos productos o eliminando las claves de registro configuradas por ellos.

 

4. Inspecciona regularmente el sistema para detectar discos removibles en la unidad "D:", para conectarse a ellos y descargar una copia del gusano con el nombre:

* D:\sxs.exe

 

5. También copia en el mismo lugar un archivo con instrucciones para iniciar el gusano:

* D:\autorun.inf

 

6. Intenta capturar las claves de acceso y nombre de usuario de la aplicación de mensajería para enviarlas a un sitio web predeterminado usando su propio motor SMTP.

 

7. También puede descargar los siguientes archivos desde ciertos sitios web:

* http://update.cd321.net/si
* http://update.cd321.net/hi
* http://update.cd321.net/dow

 

Solución

Si utiliza Windows ME o XP, y sabe cuándo se produjo la infección, puede usar la característica de Restauración del Sistema para eliminar el virus volviendo a un punto de restauración anterior a la infección. (Tenga en cuenta que se desharán los cambios de configuración de Windows y se eliminarán todos los archivos ejecutables que haya creado o descargado desde la fecha del punto de restauración.)

También, en ocasiones, el gusano desactiva la Restauración del Sistema y borra los puntos de restauración guardados.

Si esto no es posible o no funciona es recomendable desactivar temporalmente la Restauración del Sistema antes de eliminar el gusano por otros medios, ya que podría haberse creado una copia de seguridad del virus.

Si necesita ayuda vea desactivar la Restauración del Sistema en Windows ME y desactivar la Restauración del Sistema en Windows XP.

Con un antivirus actualizado, localice todas las copias del gusano en el disco duro de su PC y repare o borre el archivo infectado.

Si el antivirus no puede reparar la infección o borrar los archivos, puede ser debido a que el archivo está en uso por estar el gusano en ejecución (residente en memoria). A menudo los antivirus informan de que 'no puede reparar un archivo' (esto es muy cierto) en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar los archivos:

* %System%\SVOHOST.exe - copia del gusano
* %System%\winscok.dll
* D:\sxs.exe
* D:\autorun.inf

En el caso de que no se pueda eliminar el archivo del virus, debe terminar manualmente el proceso en ejecución del gusano.

Abra el Administrador de Tareas (presione Control+Mayúsculas+Esc).

En Windows 98/ME seleccione el nombre del proceso y deténgalo. En Windows 2000/XP, en la pestaña 'Procesos' haga clic derecho en el proceso y seleccione 'Terminar Proceso'. A continuación vuelva a intentar el borrado o reparación del archivo.

A continuación hay que editar el registro para deshacer los cambios realizados por el gusano.

Este procedimiento es delicado, así que probablemente necesite asesoramiento para editar el registro. Sea extremadamente cuidadoso al manipular el registro. Si modifica ciertas claves de manera incorrecta puede dejar el sistema inutilizable.

Elimine las siguientes entradas del registro:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"SoundMam" = "%System%\SVOHOST.exe"

Reinicie su computador y explore todo el disco duro con un antivirus para asegurarse de la eliminación del gusano. Si desactivó la restauración del sistema, recuerde volver a activarla.

Y por último, asegúrese de eliminar de todas las particiones los archivos: sxs.exe y el autorun.inf.

 

Eliminación automática y completa

A continuación puede descargar un pequeño programa realizado por Yoled Software que le ayuda a eliminar de forma eficiente y automática el Worm.W32/Pasobir de todas sus unidades de disco. Es sencillo de utilizar y le asegura la limpieza completa de todas sus unidades de disco, incluyendo sus memorias de PenDrive.

 YSXSKill v1.00

 Descargar YSXSKill v1.00 Descargar YSXSKill v1.0.0.50

 

Yoled Yoled Yoled Yoled

Copyright (c) 2007 - Yoled Software - Todos los Derechos Reservados -  (0424) 531.00.05 - (0416) 267.35.29 - Política de privacidad