Durante estos días, la aparición de un nuevo virus denominado ‘Sasser’ ha conmocionado Internet, debido a la rápida y efectiva expansión de este virus/gusano, el cual usa algunas técnicas de intrusión siguiendo la línea habitual en los últimos tiempos (véase el caso Blaster). En esta ocasión, Sasser se introduce por los puertos 445, 5554 y 9996 (tcp) aprovechando vulnerabilidades de Windows. Los síntomas de la infección son:
- Aviso de reinicio del equipo en 1 minuto.
- Tráfico en los puertos TCP 445, 5554 y 9996.
Afecta a equipos Windows 2000/XP sin proteger frente a una vulnerabilidad en el servicio LSASS (Local Security Authority Subsystem).
Para evitar ser infectado pueden hacerse dos cosas (ambas recomendables): instalar un cortafuegos (o activar el que Windows XP tiene incorporado) que bloquee el puerto TCP 445; o bien descargar e instalar el parche para esta vulnerabilidad desde el Boletín de Seguridad de Microsoft MS04-011 (
http://www.microsoft.com/spain/technet/seguridad/boletines/MS04-011-IT.asp )
Durante estos días, el hacer instalacion limpia de Windows 2000 o XP con conexión directa a Internet, suele suponer una infección rápida, debido a que el virus va buscando hosts inseguros. Por ello una de las primeras recomendaciones que hacemos es instalar el sistema operativo Windows desconectado de Internet, aplicar los parches y activar el firewall, y después conectar a Internet.
Actualmente existen hasta 4 variantes (Sasser, Sasser.B, Sasser.C y Sasser.D), aunque se anuncian nuevas y peligrosas variantes. Microsoft ha puesto a disposición de sus usuarios una herramienta de detección y eliminación en la dirección:
http://www.microsoft.com/spain/seguridad/incidencia/sasser.asp
A continuación os transcribimos la solución que da el Centro de Alerta Temprana (CAT) para Sasser:
1. Para impedir el reinicio de Windows XP ejecute el comando "shutdown -a". Para ello haga clic en "Inicio", seleccione "Ejecutar", teclee "shutdown -a" (sin las comillas) y haga clic en "aceptar".
El sistema no queda totalmente funcional, pero podrá activar el cortafuegos de Windows XP e instalar el parche para la vulnerabilidad desde el Boletín de Seguridad de Microsoft MS04-011.
En Windows XP, desactive temporalmente la Restauración del Sistema antes de eliminar el virus por otros medios, ya que podría haberse creado una copia de seguridad del virus. Si necesita ayuda vea desactivar la Restauración del Sistema en Windows Me y desactivar la Restauración del Sistema en Windows XP.
2. Con un antivirus actualizado, localice todas las copias del virus en el disco duro de su PC. Si no dispone de antivirus, visite nuestra página de Antivirus gratuitos. Repare o borre el fichero infectado.
Si el antivirus no puede reparar la infección o borrar los ficheros, puede ser debido a que el fichero está en uso por estar el virus en ejecución (residente en memoria).
Nota: A Menudo los antivirus informan de que ‘no puede reparar un fichero’ en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar el fichero.
3. En el caso de que no se pueda eliminar el fichero del virus, debe terminar manualmente el proceso en ejecución del virus. Abra el Administrador de tareas (presione Control+Mayúsculas+Esc). En Windows 98/Me seleccione el nombre del proceso y deténgalo. En Windows 2000/XP, en la pestaña ‘Procesos’ haga clic derecho en el proceso y seleccione ‘Terminar Proceso’. A continuación vuelva a intentar el borrado o reparación del fichero.
4. A continuación hay que editar el registro para deshacer los cambios realizados por el virus. Si necesita información sobre cómo editar el registro puede ver esta guía de edición del registro o este vídeo de ayuda que ilustra el proceso. Sea extremadamente cuidadoso al manipular el registro. Si modifica ciertas claves de manera incorrecta puede dejar el sistema inutilizable.
Para evitar que el gusano sea ejecutado automáticamente cada vez que el sistema es reiniciado, elimine de la siguiente clave del registro de Windows, el valor indicado.
Clave: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Valor: "avserve.exe" = C:\WINDOWS\avserve.exe
5. Actualice su sistema con el parche de la vulnerabilidad que aprovecha este gusano para propagarse a otros equipos.
Más información y acceso al parche que repara esta vulnerabilidad en el Boletín de Seguridad de Microsoft MS04-011.
6. Reinicie su ordenador y explore todo el disco duro con un antivirus para asegurarse de la eliminación del virus. Si desactivó la restauración del sistema, recuerde volver a activarla.
Según expertos en antivirus, el cese de la epidemia podría ser hoy, aunque este gusano y sus variantes podrían continuar teniendo actuaciones durante bastante tiempo. Ya califican a Sasser como uno de los 6 mayores virus de la historia (junto con ‘Pakistani Brain’, ‘Morris Worm’, ‘Blaster’, ‘Sobig’ y ‘MyDoom’). Actualmente, el virus "Sasser B" afectaba al 3′17 % de los ordenadores del mundo hace 2 días, con lo cual habrá aumentado la cifra ya considerablemente, sin contar con las actuaciones de las otras variantes.
Otras direcciones web interesantes sobre este gusano:
- Sasser: http://www.alerta-antivirus.es/virus/detalle_virus.html?cod=3850
- Sasser.B: http://www.alerta-antivirus.es/virus/detalle_virus.html?cod=3851
Sasser.C: http://www.alerta-antivirus.es/virus/detalle_virus.html?cod=3853
- Sasser.D: http://www.alerta-antivirus.es/virus/detalle_virus.html?cod=3854
- ‘Sasser’, uno de los seis mayores virus de la Historia: http://www.elmundo.es/navegante/2004/05/04/seguridad/1083666484.html
- ‘Sasser’ se extiende por la Red mientras los expertos anuncian más variantes: http://www.elmundo.es/navegante/2004/05/04/seguridad/1083659484.html
- Si desea comprobar si su equipo está infectado: http://www.microsoft.com/spain/seguridad/incidencia/sasser.asp