Un bug impide sincronizar los correos de Gmail y Outlook

Un error en Google Apps está haciendo invisibles algunos mails, de forma que permanecen en los servidores de Gmail sin poder visualizarse en la herramienta de Microsoft.

Un bug que podría estar presente desde hace meses en Google Apps está produciendo problemas de sincronización de correos electrónicos entre los populares gestores de Google y Microsoft. Algunos mensajes almacenados en los servidores de Gmail no se habrían descargado en Outlook, haciendo que muchos mails permanezcan invisibles para los clientes o se vean tarde en la herramienta de Redmond.

El fallo está ocasionando que los usuarios de las compañías afectadas tengan que acceder a la interfaz de Gmail , para consultar todos los correos entrantes y asegurarse de que también les aparecen al abrir Outlook en su ordenador del trabajo.

La compañía de Mountain View reconoció el fallo el pasado 12 de marzo y prometió una solución para principios de la semana pasada, sin embargo, no ha sido capaz de encontrarla hasta la fecha, según recoge Infoworld.

“Tras solucionar el problema de servidores lanzaremos una actualización automática que volverá a sincronizar el buzón de entrada para garantizar que cualquier correo que no haya sido descargado lo haga”, escribió un representante de Google hace unos días.

Google lanzó aplicaciones para sincronizar su servicio de correo con Outlook en junio de 2009, afirmando entonces que se trataba de un gran hito para allanar a las empresas el proceso de transición de Exchange a Gmail.

Publicado en InfoSpyware | Etiquetado , , | Deja un comentario

Una tarjeta de memoria expone a 3.000 teléfonos a los virus

La tarjeta es el origen de los problemas de malware encontrados en dos terminales HTC Magic distribuidos por Vodafone.

Vodafone ha descubierto que el malware encontrado en varios modelos de teléfono HTC Magic que ha distribuido se encuentra en las tarjetas de memoria que acompañan a unos 3.000 terminales. La operadora está enviando nuevas tarjetas de memoria a las personas que compraron los teléfonos.

El problema fue descubierto a principios de este mes, cuando un empleado de Panda Security se vio alertado por la presencia de un virus al conectar su recientemente adquirido HTC Magic al ordenador. Una inspección más profunda descubrió que la tarjeta de memoria microSD de 8GB estaba infectada con un cliente del botnet mariposa, el gusano Conficker y una ladrón de contraseñas del juego Lineage.

El malware relacionado con el botnet Mariposa se descubrió en un segundo HTC Magic de Vodafone la semana pasada, y un portavoz de la Vodafone ha confirmado que la compañía ha identificado a los clientes que podrían verse afectados por el problema y les está enviando una nueva tarjeta de memoria. Además, está ofreciendo a sus clientes herramientas para verificar y comprobar la integridad de sus dispositivos.

Publicado en InfoSpyware | Etiquetado , , , | Deja un comentario

Netsky.Q

Gusano cuya propagación se realiza mediante el envío masivo de correo electrónico a direcciones contenidas en el sistema infectado, para lo que se sirve de su propio motor de envío SMTP.

Las características del mensaje son variables, aunque siempre en inglés. Utiliza una antigua vulnerabilidad (MIME header vulnerability) de Internet Explorer en versiones anteriores a la 6, que permite la ejecución del archivo adjunto con sólo solo leer el mensaje o visualizarlo en el panel de vista previa.

La dirección del remitente será falsificada y las extensiones del fichero adjunto podrán ser .exe, .pif, .scr, o .zip. También puede propagarse a través de redes de intercambio de ficheros (P2P).

Netsky.Q consta de 2 componentes:
El descargador (dropper), comprimido con la utilidad “Petite” y el componente de envío masivo, una librería DLL comprimida con UPX, que es iniciado por el descargador.

Alias:

W32/NetskyQ-Dam (Trend Micro) WORM_NETSKY.Q (Trend Micro) W32/Netsky-Q (Sophos) W32/Netsky.Q.worm (Panda Security) W32/Netsky.q@MM!zip (McAfee) W32/Netsky.q@MM (McAfee) W32/Netsky.q!eml (McAfee) W32/Netsky.q@M (McAfee) W32/Netsky.q.da (McAfee) W32/Netsky.q.dam (McAfee) Netsky.Q@mm (Symantec) W32.Netsky.Q@mm.enc (Symantec) W32.Netsky.Q@mm (Symantec) Worm.SomeFool.Q (ClamAV) W32/Netsky.q@MM (Computer Associates) Win32/Netsky.Q (Computer Associates) Win32/Netsky.R (Computer Associates) Win32.Netsky.Q (Computer Associates) Worm.SomeFool.Q.2 (Otros) Worm.SomeFool.Q (Otros) Win32.Netsky.Q@mm (Bit Defender) I-Worm.NetSky.r (Kaspersky) Email-Worm.Win32.NetSky.q (Kaspersky) Email-Worm.Win32.NetSky.r (Kaspersky) I-Worm.NetSky.q (Kaspersky) Win32/Netsky.R (ESET)

Cuando Netsky.Q se ejecuta, realiza las siguientes acciones:

Instalación

Cuando se ejecuta, el gusano se copia a sí mismo en el directorio de Windows con los siguientes nombres:

c:\windows\sysmonxp.exe
c:\windows\firewalllogger.txt

FIREWALLLOGGER.TXT es archivo .DLL (librería dinámica). El .EXE llama a este .DLL para ejecutarlo.

También puede acabar creando los siguientes archivos:

c:\windows\base64.tmp
c:\windows\zipo0.txt
c:\windows\zipo1.txt
c:\windows\zipo2.txt
c:\windows\zipo3.txt
c:\windows\zippedbase64.tmp

Intenta desinstalar la entradas realizadas en el registro por otros gusanos:

Explorer
system.
msgsvr32
au.exe
winupd.exe
direct.exe
jijbl
Video
service
DELETE ME
d3dupdate.exe
OLE
Sentry
gouday.exe
rate.exe
Taskmon
Windows Services Host
sysmon.exe
srate.exe
ssate.exe
Microsoft IE Execute shell
Winsock2 driver
ICM version
yeahdude.exe
Microsoft System Checkup

De las siguientes claves de registro:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
También borra las siguientes subclaves de los registros indicados:
KEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\ Explorer\PINF HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WksPatch HKEY_CLASSES_ROOT\CLSID\CLSID\ {E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32

Crea la siguiente entrada en el registro, para auto ejecutarse en cada reinicio:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run SysMonXP = c:\windows\sysmonxp.exe

Propagación
Busca direcciones electrónicas en archivos con las siguientes extensiones, en todas las unidades de disco y mapeadas en red, de la C a la Z, excepto unidades de CD-Rom:

.a
.ad
.adb
.as
.asp
.c
.cf
.cfg
.cg
.cgi
.d
.db
.dbx
.dh
.dht
.dhtm
.do
.doc
.e
.em
.eml
.h
.ht
.htm
.html
.j
.js
.jsp
.m
.mb
.mbx
.md
.mdx
.mh
.mht
.mm
.mmf
.ms
.msg
.n
.nc
.nch
.o
.od
.ods
.of
.oft
.p
.ph
.php
.pl
.pp
.ppt
.r
.rt
.rtf
.s
.sh
.sht
.shtm
.st
.stm
.t
.tb
.tbb
.tx
.txt
.u
.ui
.uin
.v
.vb
.vbs
.w
.wa
.wab
.ws
.wsh
.x
.xl
.xls
.xm
.xml

Si detecta conexiones a Internet activas, comienza a propagarse enviando mensajes con las siguientes características, sobre las direcciones capturadas:

De: [remitente falso] direcciones obtenidas en la máquina infectada.

Asunto: [uno de los siguientes]

Deliver Mail [dirección destinatario]
Delivered Message [dirección destinatario]
Delivery [dirección destinatario]
Delivery Bot [dirección destinatario]
Delivery Error [dirección destinatario]
Delivery Failed [dirección destinatario]
Delivery Failure [dirección destinatario]
Error [dirección destinatario]
Failed [dirección destinatario]
Failure [dirección destinatario]
Mail Delivery failure [dirección destinatario]
Mail Delivery System [dirección destinatario]
Mail System [dirección destinatario]
Server Error [dirección destinatario]
Status [dirección destinatario]
Unknown Exception [dirección destinatario]

Mensaje: Compuesto en la forma [1]+[2]+[3]+[4]

Donde [1] es una de las siguientes líneas:

Delivery Agent – Translation failed
Delivery Failure – Invalid mail specification
Mail Delivery – This mail couldn’t be displayed
Mail Delivery Error – This mail contains unicode characters
Mail Delivery Failed – This mail couldn’t be represented
Mail Delivery Failure – This mail couldn’t be shown.
Mail Delivery System – This mail contains binary characters
Mail Transaction Failed – This mail couldn’t be converted

[2] es lo siguiente:

————- failed message ————-
[Texto aleatorio]

[3] es uno de los siguientes textos:

Message has been sent as a binary attachment.
Modified message has been sent as a binary attachment.
Note: Received message has been sent as a binary file.
Partial message is available and has been sent as a binary attachment.
Received message has been attached.
Received message has been sent as an encoded attachment.
The message has been sent as a binary attachment.
Translated message has been attached.

Y finalmente [4] es lo siguiente:

Or you can view the message at:
www.[dominio]/inmail/[usuario]/mread.php?
sessionid-[número al azar]

Donde [dominio] es el dominio de la dirección del destinatario (lo que va después de la arroba), y [usuario] el nombre de la cuenta:

Adjuntos: Compuesto en la forma [1]+[2]+[3]

Donde [1] es uno de los siguientes elementos:

data
mail
msg
message

[2] son varios números al azar

[3] es la extensión .PIF o .ZIP. En ocasiones no se agrega el elemento [2].

Si el adjunto es un archivo comprimido (.ZIP), el nombre del archivo que contiene puede ser uno de los siguientes:

data.eml[100 espacios vacíos].scr
mail.eml[100 espacios vacíos].scr
msg.eml[100 espacios vacíos].scr
message.eml[100 espacios vacíos].scr

Los 100 espacios vacíos esconden la verdadera extensión de los archivos, ya que la misma queda oculta en la ventana que los muestra.

El adjunto con extensión .PIF, puede ejecutarse al leer el mensaje o al verlo en el panel de vista previa, en equipos con Internet Explorer 5.5 o inferior, sin los parches correspondientes. Este fallo no afecta al IE 6.0, ni a equipos con los parches actualizados (fue corregido por Microsoft en marzo de 2001).

El gusano posee su propio motor SMTP, y para el envío de los mensajes consulta al servidor de nombres configurado en la conexión actual.

Evita enviarse a direcciones que contengan estas cadenas:

@antivi
@avp
@bitdefender
@fbi
@f-pro
@freeav
@f-secur
@kaspersky
@mcafee
@messagel
@microsof
@norman
@norton
@pandasof
@skynet
@sophos
@spam
@symantec
@viruslis
abuse@
noreply@
ntivir
reports@
spam@
Si el nombre del archivo no es SYSMONXP.EXE (por ejemplo, es el nombre del adjunto), el gusano abre el bloc de notas al ejecutarse (NOTEPAD.EXE), e intenta mostrar un archivo de texto llamado TEMP.EML, que no existe.

Crea un mutex llamado “_-oOaxX -+S+-+k+-+y+-+N+-+e+-+t+- XxKOo-_” para no ejecutarse más de una vez en memoria.

El gusano intenta eliminar los datos agregados en el registro por otros gusanos.

En un hilo de ejecución independiente, el gusano examina la fecha y hora actual del sistema. Si se está ejecutando a las 5:11 de la mañana del 30 de marzo, emitirá varios sonidos por el altavoz del sistema.

Los días 8, 9, 10 y 11 de abril de 2004, intentará ataques de denegación de servicio a los siguientes sitios:

www.edonkey2000.com
www.kazaa.com
www.emule-project.net
www.cracks.am
www.cracks.st

Contramedidas

Desinfección
1.Si utiliza Windows Me, XP, Vista o 7 y sabe cuándo se produjo la infección, puede usar la característica de Restauración del Sistema para eliminar el virus volviendo a un punto de restauración anterior a la infección. (Tenga en cuenta que se desharán los cambios de configuración de Windows y se eliminarán todos los archivos ejecutables que haya creado o descargado desde la fecha del punto de restauración)
Si esto no es posible o no funciona es recomendable desactivar temporalmente la Restauración del Sistema antes de eliminar el virus por otros medios, ya que podría haberse creado una copia de seguridad del virus.

2.Con un antivirus actualizado, localice todas las copias del virus en el disco duro de su PC. Si no dispone de antivirus, visite nuestra página de Antivirus gratuitos . Repare o borre el fichero infectado.
Si el antivirus no puede reparar la infección o borrar los ficheros, puede ser debido a que el fichero está en uso por estar el virus en ejecución (residente en memoria).
Nota: A Menudo los antivirus informan de que ‘no puede reparar un fichero’ en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar el fichero.

3.En el caso de que no se pueda eliminar el fichero del virus, debe terminar manualmente el proceso en ejecución del virus. Abra el Administrador de tareas (presione Control+Mayúsculas+Esc). En Windows 98/Me seleccione el nombre del proceso y deténgalo. En Windows 2000/XP, en la pestaña ‘Procesos’ haga clic derecho en el proceso y seleccione ‘Terminar Proceso’. A continuación vuelva a intentar el borrado o reparación del fichero.

4.A continuación hay que editar el registro para deshacer los cambios realizados por el virus. Si necesita información sobre cómo editar el registro puede ver esta guía de edición del registro . Sea extremadamente cuidadoso al manipular el registro. Si modifica ciertas claves de manera incorrecta puede dejar el sistema inutilizable.
Elimine las siguientes entradas del registro:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run SysMonXP = c:\windows\sysmonxp.exe

Restaure las siguientes entradas del registro:
KEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\ Explorer\PINF HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WksPatch HKEY_CLASSES_ROOT\CLSID\CLSID\ {E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32

5.Reinicie su ordenador y explore todo el disco duro con un antivirus para asegurarse de la eliminación del virus. Si desactivó la restauración del sistema, recuerde volver a activarla.

Publicado en InfoSpyware | Etiquetado , , | Deja un comentario

El cargador de baterías de Energizer contiene una puerta trasera que facilita el acceso remoto a una PC

Leo en threatpost.com que el equipo de respuestas de seguridad de cómputo de los Estados Unidos (US-CERT) advirtió que el software incluido en el cargador de pilas USB Energizer DUO contiene una puerta trasera que permite el acceso no autorizado desde un sistema remoto.

En un comunicado,  US-CERT advirtió que el programa de instalación del cargador Energizer DUO  coloca el archivo UsbCharger.dll dentro del directorio de la aplicación y Arucer.dll en el directorio system32 de Windows.

Cuando el software Energizer UsbCharger se ejecuta, utiliza el componente de UsbCharger.dll para proporcionar capacidades de comunicación USB. A su vez UsbCharger.dll correArucer.dll a través del mecanismo rundll32.exe de Windows, y también configura Arucer.dll para que se ejecute automáticamente cuando se inicia Windows ,  creando una entrada la entrada  HKLM \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Run en el registro del sistema.

US-CERT menciona que Arucer.dll  es una puerta trasera que permite el acceso remoto no autorizado al aceptar conexiones en 7777/tcp.

He aquí el mayor riesgo:

Un atacante es capaz de controlar de forma remota un sistema, incluyendo la capacidad de enlistar directorios, enviar y recibir archivos, y ejecutar programas. La puerta trasera funciona con los privilegios del usuario conectado.

Investigadores anti-malware de Symantec  describieron de forma detallada la descubierta del Troyano.

Energizer emitió una declaración donde reconoce el problema. La compañía dijo que suspendió  la venta de este producto y quito de su sitio la descarga del software. Además, Energizer recomendó a todos sus usuarios que descargaron el programa para Windows desinstalar o retirar de algún otro modo el software de su computadora.

RETIRE EL SOFTWARE:

Según US-CERT, el componente de puerta trasera dentro del software del cargador Energizer puede ser eliminado para remover el archivo Arucer.dll desde el directorio system32 de Windows. Debido a que la puerta trasera, es hospedada  por rundll32.exe, esta continúa funcionando aún después de que el software ha sido desinstalado, por lo que puede ser necesario reiniciar Windows antes de que este archivo sea eliminado.

Los usuarios afectados también deberán bloquear el acceso a 7777/tcp. Esto ayuda a mitigar esta vulnerabilidad mediante la prevención de la conectividad de red a la puerta trasera.

Esto puede lograrse con dispositivos dentro del perímetro de la red o usando muros de fuego. El software del cargador USB Energizer no agrega automáticamente una excepción al Firewall de Windows para 7777/tcp o para la aplicación de puerta trasera.

Por lo tanto, la primera vez que se ejecuta el programa Energizer UsbCharger, el Firewall de Windows pedirá al usuario que ejecute el archivo DLL como aplicación.

Fuente de la noticia: threatpost.com

Publicado en InfoSpyware | Etiquetado , , , , , | Deja un comentario

Combinados Antivirus y Anti-Spyware de Ashampoo

Ashampoo Anti-Malware

El sucesor oficial de Ashampoo AntiSpyWare y Ashampoo AntiVirus, ha sido desarrollado desde cero y combina lo mejor de ambas tecnologías en una única solución. La solución de seguridad integral protege su PC y los datos de amenazas externas y bloquea virus, troyanos, gusanos, malware, rootkits, bots, spyware y adware con eficacia sin gastar excesivos recursos del sistema y sin que se resienta el rendimiento del equipo.

Características:

Integra dos motores de fabricantes de software de renombre para ofrecer protección avanzada de todo tipo de malware
El análisis heurístico para detectar amenazas desconocidas
Protección contra más de 3.000.000 de potenciales amenazas de la Web
Rootkit Detector 2: Mejora de la protección contra las amenazas invisibles
Protección en tiempo real
Detecta y bloquea las entradas no deseadas autostart
Detecta y bloquea las instalaciones de ActiveX no aprobados
Internet Cleaner
Hostsfile Checker
ADS Scanner
Puesta en marcha del sintonizador
Process Manager
LSP Viewer

Descargar Ashampoo Anti-Malware

Publicado en InfoSpyware | Etiquetado , , , | 1 comentario

El botnet Mariposa

La Guardia Civil ha detenido a tres españoles que controlaban la mayor red de ordenadores zombis en el mundo, con más de 13 millones de equipos infectados.

El botnet, denominado Mariposa, consiguió introducirse en las redes de más de la mitad de las empresas del Fortune 1.000, así como en varias entidades financieras y bancos, tanto nacionales como internacionales.

Además, el botnet Mariposa, que se ha propagado por más de 190 países, ha conseguido recopilar información personal y bancaria de más de 800.000 usuarios en todo el mundo.

El virus estaba programado para robar todas las claves de registro y guardar todas las pulsaciones de teclas de las computadoras infectadas, enviando después los datos a un “centro de mando y control” en el que los responsables almacenaban los datos.

Al principio, Mariposa se extendió aprovechando una vulnerabilidad en el navegador Internet Explorer de Microsoft, pero también utilizó puertas de entrada como unidades de almacenamiento extraíble (USB), MSN Messenger, y programas P2P que afectaban a Windows XP y sistemas anteriores.

El Grupo de Delitos Telemáticos de la Guardia Civil, la empresa de seguridad española Panda Security y la canadiense Defence Intelligence han sido quienes han conseguido detectar y acabar con la perniciosa botnet. Los alias de los presuntos autores han sido hechos públicos: netkairo 31, jonyloleante 30 y ostiator 25. Los responsables han sido fáciles de identificar porque ni siquiera ocultaban sus verdaderas identidades. Se trataba de personas normales, sin antecedentes.

Los responsables de delito son personas normales, eso es lo más alarmante

César Lorenca, Capitán de la Guardia Civil, comenta que los arrestados no son como los miembros de la mafia rusa o la mafia de Europa Oriental, a los que les gusta tener deportivos y buenos relojes, sino que “lo más aterrador es que son personas normales que están ganando mucho dinero con la ciberdelincuencia”. Ya han sido puestos a disposición judicial y se enfrentan a penas de hasta 6 años de prisión.

Publicado en InfoSpyware | Etiquetado , , , , , | Deja un comentario