Detectado: 19 de Enero de 2007
Actualizado: 8 de Febrero de 2008 7:14:24 PM
También conocido como: Small.DAM [F-Secure], CME-711 [Common Malware Enumeration], Troj/Dorf-Fam [Sophos], Downloader-BAI!M711 [McAfee], TROJ_SMALL.EDW [Trend], W32/Tibs [Norman], Troj/Dorf-J [Sophos], W32/Zhelatin.gen!eml [McAfee], Email-Worm.Win32.Zhelatin [Kaspersky],
Tipo: Caballo de Troya
Longitud de la infección: 29,347 bytes; 30,720 bytes; 32,387 bytes; 34,816 bytes (varios)
Sistemas afectados: Windows 98, Windows 95, Windows XP, Windows Me, Windows NT, Windows 2000
Estas instrucciones conciernen a todos los productos antivirus activos y recientes de Symantec, incluyendo las líneas de producto Symantec AntiVirus y Norton AntiVirus.
- Deshabilite Restaurar Sistema (Windows Me/XP).
- Actualice las definiciones de virus.
- Ejecute un análisis completo del sistema.
- Elimine cualquier valor agregado al registro de Windows.
Si necesita información sobre cómo llevar a cabo estos pasos, lea las siguientes instrucciones.
1. Para desactivar Restaurar Sistema (Windows Me/XP) Los usuarios de Windows Me y Windows XP deben desactivar temporalmente la función Restaurar sistema. Esta función, que se encuentra activada de forma predeterminada, la emplean Windows ME y XP para restaurar los archivos de los equipos cuando estos sufren algún daño. Cuando un virus, gusano o caballo de Troya infecta un equipo, es posible que dicho virus, gusano o caballo de Troya se haya guardado en la copia de seguridad efectuada por Restaurar sistema.
Windows evita que programas externos, incluyendo los programas antivirus, modifiquen Restaurar sistema. Por lo tanto, los programas o herramientas antivirus no pueden eliminar las amenazas que se encuentren en la carpeta Restaurar sistema. Como resultado, existe la posibilidad de que se restaure involuntariamente un archivo infectado, incluso después de haber limpiado los archivos infectados en todas las demás ubicaciones.
También, un análisis en busca de virus puede detectar una amenaza en la carpeta Restaurar el sistema aunque haya eliminado esa amenaza.
Si desea obtener instrucciones sobre cómo desactivar Restaurar sistema, consulte la documentación de Windows o uno de los siguientes artículos:
Nota: Una vez que concluya con el procedimiento de eliminación y esté seguro de que haya sido exitoso el proceso, vuelva a habilitar Restaurar sistema siguiendo las instrucciones del documento antes mencionado.
Si desea obtener más información y un método alternativo para desactivar la función Restaurar sistema, consulte el artículo
Antivirus Tools Cannot Clean Infected Files in the _Restore Folder (Article ID: Q263455).
2. Para actualizar las definiciones de virus Symantec Security Response comprueba a cabalidad la calidad de todas las definiciones de virus que coloca en sus servidores. Existen dos formas de obtener las definiciones de virus más recientes:
- Ejecute LiveUpdate, que es la manera más sencilla de obtener las definiciones de virus.
- Cómo descargar las definiciones por medio de Intelligent Updater: Estas definiciones se publican diariamente. Debe descargarlas e instalarlas manualmente desde el sitio Web de Symantec Security Response. Para determinar si las definiciones de virus para esa amenaza están disponibles por medio de Intelligent Updater, vea Definiciones de virus (Intelligent Updater).
Las definiciones de Intelligent Updater se pueden obtener de:
Definiciones por Intelligent Updater. Si desea instrucciones detalladas, por favor consulte el documento:
Cómo actualizar los archivos de definiciones de virus utilizando Intelligent Updater.
3. Ejecute un análisis completo del sistema - Inicie el programa antivirus de Symantec y asegúrese de que esté configurado para analizar todos los archivos.
- Ejecute un análisis completo del sistema.
- Si se detecta algún archivo infectado, siga las instrucciones que le proporcione su programa antivirus.
Importante: Si no le es posible utilizar su producto antivirus de Symantec o el producto reporta que no puede eliminar el archivo infectado, puede que tenga que dar de baja algunos servicios para poder eliminar el riesgo. Para corregir esta situación, reinicie el equipo en Modo seguro. Si desea instrucciones detalladas, consulte el documento,
Cómo iniciar su equipo en Modo seguro. Una vez que haya iniciado el equipo en Modo seguro, ejecute el análisis de nuevo. Si cuenta con un producto Norton, haga clic en Inicio > Ejecutar y después escriba NAVW32 /L, para realizar este análisis.
Una vez que haya eliminado los archivos, reinicie el equipo en modo Normal y continúe con la sección.
Puede que se presenten mensajes de advertencia al momento de que reinicie el equipo, dado que el gusano ha quedado eliminado en este momento. Ignore estos mensajes y haga clic en Aceptar. Estos mensajes de error no volverán a presentarse posteriormente, una vez que haya completado las instrucciones de eliminación de este gusano. Los mensaje de error pueden ser similares a los siguientes:
Título: [FILE PATH]
Cuerpo del mensaje: Windows cannot find [FILE NAME]. Asegúrese de haber escrito el nombre correctamente e inténtelo de nuevo. Para buscar un archivo, haga clic en el botón Inicio y después en buscar.
4. Para eliminar los valores del Registro de Windows Importante: Symantec recomienda insistentemente realizar una copia de respaldo del registro antes de efectuar cualquier cambio. Los cambios incorrectos en el registro pueden provocar pérdidas permanentes de datos o archivos dañados. Modifique sólo las claves que se indiquen. Si desea instrucciones detalladas, consulte el documento,
Cómo iniciar su equipo en Modo seguro.
- Haga clic en Inicio > Ejecutar.
- Escriba regedit
- y haga clic en Aceptar.
Nota: Si no puede abrir el Editor de registro, puede ser que la amenaza haya modificado el registro para evitar que sea accedido. Security Response ha desarrollado una herramienta para resolver una herramienta. Descargue y ejecute la herramienta , y posteriormente continúe con las instrucciones de esta página.
- Busque y elimine las siguientes sub claves de registro:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wincom32
- Salga del Editor del Registro.
Artículo de: Masaki Suenaga and Mircea Ciubotariu