¿Necesita ayuda? Pregunte a la comunidad o contrate a un experto.
Ir a Avira Answers
Nombre:Worm/SdBot.41984.42
Descubierto:07/08/2007
Tipo:Gusano
En circulación (ITW):
Número de infecciones comunicadas:Bajo
Potencial de propagación:Medio-bajo
Potencial dañino:Medio
Fichero estático:
Tamaño:41.984 Bytes
Suma de control MD5:8f8b66e936ba101efc6e3cb5d1dec814
Versión del IVDF:6.39.00.219 - martes, 7 de agosto de 2007

 General Método de propagación:
   • Messenger


Alias:
   •  Mcafee: W32/Checkout
   •  Kaspersky: Backdoor.Win32.SdBot.aad
   •  F-Secure: Backdoor.Win32.SdBot.aad
   •  Sophos: W32/Imagine-A
   •  Panda: W32/MSNPoopy.A.worm
   •  Grisoft: IRC-Worm/Delf.CF
   •  Eset: Win32/IRCBot.XZ
   •  Bitdefender: Backdoor.Sdbot.AUX


Plataformas / Sistemas operativos:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efectos secundarios:
   • Desactiva los programas de seguridad
   • Suelta ficheros
   • Reduce las opciones de seguridad
   • Modificaciones en el registro
   • Emplea vulnerabilidades de software
   • Roba informaciones
   • Posibilita el acceso no autorizado al ordenador

 Ficheros Se copia a sí mismo en la siguiente ubicación:
   • %WINDIR%\svchost.exe



Se copia a sí mismo en un archivo en la siguiente ubicación:
   • %WINDIR%\img1756.zip



Elimina el siguiente fichero:
   • C:\a.bat



Crea el siguiente fichero:

– C:\a.bat Además, el fichero es ejecutado después de haber sido creado. Este fichero batch es empleado para eliminar un fichero.



Intenta ejecutar los ficheros siguientes:

– Ejecuta uno de los ficheros siguientes:
   • %SYSDIR%\net.exe
Ejecuta el fichero con los parámetros siguientes: stop "Security Center"


– Ejecuta uno de los ficheros siguientes:
   • %SYSDIR%\net.exe
Ejecuta el fichero con los parámetros siguientes: stop winvnc4


– Ejecuta uno de los ficheros siguientes:
   • %SYSDIR%\net1.exe
Ejecuta el fichero con los parámetros siguientes: stop "Security Center"


– Ejecuta uno de los ficheros siguientes:
   • %SYSDIR%\net1.exe
Ejecuta el fichero con los parámetros siguientes: stop winvnc4

 Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "Microsoft Genuine Logon"="svchost.exe"

 Messenger Se propaga por Messenger. Sus características están descritas a continuación:

– Windows Live Messenger


Mensaje
El mensaje enviado se ve como uno de los siguientes:

   • look @ my cute new puppy :-D

   • look @ this picture of me, when I was a kid

   • I just took this picture with my webcam, like it?

   • check it, i shaved my head

   • have u seen my new hair?

   • what the fuck, did you see this?

   • hey man, did you take this picture?


Propagación por ficheros
Envía un fichero con el siguiente nombre:
   • img1756.zip

 IRC Para enviar informaciones y proporcionar control remoto, se conecta al siguiente servidor IRC:

Servidor: vpn.basecore.**********
Puerto: 1863
Contraseña del servidor: letmein
Canal: #VPN#
Apodo: %serie de caracteres aleatorios%
Contraseña: torrent



– Este programa malicioso puede obtener y enviar las siguientes informaciones:
    • Tiempo de trabajo del programa viral
    • Informaciones acerca del sistema operativo Windows


– Además puede efectuar las siguientes operaciones:
    • desconectarse del servidor IRC
    • Descargar fichero
    • Ejecutar fichero
    • Terminar proceso
    • Reiniciar sistema
    • Iniciar la rutina de propagación
    • Se actualiza solo

 Finalización de los procesos  Listado de los servicios desactivados:
   • Security Center
   • winvnc4

 Informaciones diversas Objeto mutex:
Crea el siguiente objeto mutex:
   • JFangaY

 Datos del fichero Programa de compresión de ejecutables:
Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.

Descripción insertada por Adriana Popa el viernes, 9 de noviembre de 2007
Descripción actualizada por Adriana Popa el viernes, 9 de noviembre de 2007

Volver . . . .
https:// Esta ventana está cifrada para su seguridad.