|
| Symantec Security Response http://securityresponse.symantec.com |
W32.Welchia.B.Worm |
| Descubierto el: 11/02/2004 |
| Actualizado por última vez el: 13/02/2004 |
Debido al incremento de notificaciones, a partir del 13 de febrero del 2003 Symantec Security Response cambió de categoría 2 a categoría 3 el nivel de esta amenaza.
W32.Welchia.B.Worm es una variante de W32.Welchia.Worm. Si la versión del sistema operativo del equipo infectado está en Chino, Coreano o Inglés, el gusano tratará de hacer la descarga de los parches de actualización para Microsoft Workstation Service Buffer Overrun y Microsoft Messenger Service Buffer Overrun del sitio de Microsoft® Windows instalarlos y reiniciar el equipo.
El gusano intentará la eliminación de los gusanos W32.Mydoom.A@mm y W32.Mydoom.B@mm.
W32.Welchia.B.Worm explota múltiples vulnerabilidades incluyendo:
| También conocido como: | W32/Nachi.worm.b [McAfee], W32/Nachi-B [Sophos], Win32.Nachi.B [Computer Associates], WORM_NACHI.B [Trend], Worm.Win32.Welchia.b |
| Tipo: | Worm |
| Longitud de la infección: | 12,800 bytes |
| Sistemas afectados: | Windows 2000, Windows XP |
| Sistemas no afectados: | DOS, Linux, Macintosh, OS/2, UNIX, Windows 3.x, Windows 95, Windows 98, Windows Me |
| Referencias CVE: | CAN-2003-0812, CAN-2003-0352, CAN-2003-0109, CAN-2003-0003 |
![]() | ||||||||||||||
| ||||||||||||||

|
| |||||||||||||||||||||||||||
Symantec Security Response invita a todos los usuarios y administradores a adherirse a las siguientes "mejores prácticas" básicas para su seguridad:

Cuando W32.Welchia.B.Worm se ejecuta, realizará las siguientes tareas:
Notas:
Nombre del servicio: WksPatch
Servicio binario: %System%\drivers\svchost.exe
Nombre visual del servicio: Construido de la forma %string1% %string2% %string3%, en donde:
Por ejemplo, el nombre que se ve del servicio puede ser "Security Logging Sharing."
Nota: Este servicio lo crea W32.Welchia.Worm.
Explorer\ComDlg32\Version
Explorer\ComDlg32\Version
CurrentVersion\Run
CurrentVersion\Run
"@"="%SystemRoot%\System32\webcheck.dll"
En las claves de registro:
HKEY_LOCAL_MACHINE\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}
\InProcServer32
#
#
127.0.0.1 localhost
Nota: El Virtual Roots y carpetas de ayuda de IIS están instaladas como parte de los servicios de información de internet del servidor Microsoft.

/WindowsXP-KB828035-x86-CHS.exe
/WindowsXP-KB828035-x86-KOR.exe
/WindowsXP-KB828035-x86-ENU.exe
/Windows2000-KB828749-x86-CHS.exe
/Windows2000-KB828749-x86-KOR.exe
/Windows2000-KB828749-x86-ENU.exe


Eliminación de W32.Welchia.Worm utilizando la herramienta de eliminación
Symantec Security Response ha creado una herramienta de eliminación para W32.Welchia.Worm, el uso de la herramienta es la forma más sencilla de eliminar esta amenaza.
Procedimiento de eliminación manual
Como una alternativa, usted puede eliminar esta amenaza en forma manual.
Las instrucciones siguientes corresponden a todos los productos Symantec Antivirus incluyendo los corporativos Symantec Antivirus y la línea de productos Norton Antivirus para consumidor.
Para detalles específicos de cada uno de estos pasos, lea las siguientes instrucciones:
1. Deshabilitar Restaurar sistema de Windows XP
Los usuarios de Windows Windows XP deben desactivar temporalmente la función Restaurar sistema. Esta función, que se encuentra habilitada de forma predeterminada, la emplea Windows XP para restaurar los archivos de los equipos cuando sufren algún daño. Cuando un virus, gusano o caballo de Troya infecta un equipo, es posible que dicho virus, gusano o caballo de Troya se haya guardado en la copia de seguridad efectuada por Restaurar sistema. De forma predeterminada, Windows no permite que los programas externos modifiquen la función Restaurar sistema. Como resultado, existe la posibilidad de que se restaure involuntariamente un archivo infectado, o bien que una exploración en línea detecte la amenaza en dicha ubicación. Si desea obtener instrucciones sobre cómo desactivar Restaurar sistema, consulte la documentación de Windows o uno de los siguientes artículos:
Si desea obtener más información y un método alternativo para desactivar la función Restaurar sistema, lea el artículo "Antivirus Tools Cannot Clean Infected Files in the _Restore Folder," de la base de conocimientos de Microsoft.
2. Para actualizar definiciones de virus
Symantec Security Response comprueba extensamente la calidad de todas sus definiciones de virus que coloca en sus servidores. Existen dos formas de obtener las definiciones de virus más recientes:
Historial de revisiones:
Escrito por: Yana Liu