Nombre:Worm/VB.CA.1
Descubierto:04/08/2006
Tipo:Gusano
En circulación (ITW):No
Número de infecciones comunicadas:Bajo
Potencial de propagación:Medio-bajo
Potencial dañino:Medio-bajo
Fichero estático:No
Tamaño:~35.000 Bytes
Versión del VDF:6.35.01.46 - viernes 4 de agosto de 2006
Versión del IVDF:6.35.01.46 - viernes 4 de agosto de 2006

 General Método de propagación:
   • Peer to Peer


Alias:
   •  Kaspersky: Email-Worm.Win32.VB.ca
   •  Bitdefender: Win32.Worm.P2P.VB.L


Plataformas / Sistemas operativos:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efectos secundarios:
   • Desactiva los programas de seguridad
   • Modificaciones en el registro


Inmediatamente después de ejecutarse, inicia una aplicación de Windows que muestra la siguiente ventana:


 Ficheros  Se copia a sí mismo a los lugares siguientes. Estos archivos tienen un número indeterminado de bytes adjuntos, de forma que pueden ser distintos al original:
   • %SYSDIR%\SVCH0ST.EXE
   • %SYSDIR%\wincirl.com
   • %ALLUSERSPROFILE%\Start Menu\Programs\Startup\Empty.com
   • %HOME%\Start Menu\Programs\Startup\Empty.com
   • %APPDATA%\Microsoft\Internet Explorer\Quick Launch\%nombre del ordenador%.exe
   • %TEMPDIR%\%nombre del ordenador%.EXE
   • %disquetera%:\%nombre del ordenador%.EXE
   • %directorio donde se ejecuta el programa viral%\%nombre del ordenador%.exe

 Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema:

– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
   • "Microsoft Agent"="%SYSDIR%\SVCH0ST.exe"



Modifica las siguientes claves del registro:

– HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows
   Valor anterior:
   • "load"=""
   Nuevo valor:
   • "load"="C:\WINDOWS/system/wincirl.com"

– HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
   Valor anterior:
   • "Shell"="Explorer.exe"
   Nuevo valor:
   • "Shell"="Explorer.exe C:\WINDOWS/system32/SVCH0ST.EXE"

 P2P Para infectar otros sistemas de las redes Peer-to-Peer, realiza las siguientes operaciones:


Busca el siguiente directorio:
   • %directorio donde se ejecuta el programa viral%\%todos los subdirectorios%

   Al tener éxito, crea el siguiente fichero:
   • %nombre del directorio actual%.exe

   Estos ficheros son copias del programa malicioso.

 Finalización de los procesos Han finalizado los procesos que contienen uno de los siguientes títulos de ventana:
   • task manager; registry; system restore; folder options; configuration;
      cmd.exe; virus; yahoo; system32; utility; format


 Datos del fichero Lenguaje de programación:
El programa de malware ha sido escrito en Visual Basic.


Programa de compresión de ejecutables:
Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables:
   • PECompact 2

Descripción insertada por Teodor Onisor el miércoles 9 de agosto de 2006
Descripción actualizada por Teodor Onisor el jueves 10 de agosto de 2006

Volver . . . .