¿Necesita ayuda? Pregunte a la comunidad o contrate a un experto.
Ir a Avira Answers
Nombre:Worm/SdBot.138752.8
Descubierto:20/08/2007
Tipo:Gusano
En circulacin (ITW):S
Nmero de infecciones comunicadas:Bajo
Potencial de propagacin:Medio-bajo
Potencial daino:Medio
Fichero esttico:S
Tamao:138.752 Bytes
Suma de control MD5:5101877e880Eae72419d17cef84ee9b9
Versin del IVDF:6.39.01.22 - lunes 20 de agosto de 2007

 General Mtodo de propagacin:
    Messenger


Alias:
   •  Mcafee: W32/Sdbot.worm
   •  Kaspersky: Backdoor.Win32.SdBot.blt
   •  Eset: Win32/IRCBot.YW


Plataformas / Sistemas operativos:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efectos secundarios:
   • Desactiva los programas de seguridad
   • Suelta ficheros
   • Reduce las opciones de seguridad
   • Modificaciones en el registro
   • Emplea vulnerabilidades de software
   • Roba informaciones
   • Posibilita el acceso no autorizado al ordenador

 Ficheros Se copia a s mismo en la siguiente ubicacin:
   • %WINDIR%\winsyshp.exe



Se copia a s mismo en un archivo en la siguiente ubicacin:
   • %WINDIR%\img317.zip



Elimina el siguiente fichero:
   • C:\a.bat



Crea el siguiente fichero:

C:\a.bat Adems, el fichero es ejecutado despus de haber sido creado. Este fichero batch es empleado para eliminar un fichero.



Intenta ejecutar los ficheros siguientes:

Ejecuta uno de los ficheros siguientes:
   • %SYSDIR%\net.exe
Ejecuta el fichero con los parmetros siguientes: stop "Security Center"


Ejecuta uno de los ficheros siguientes:
   • %SYSDIR%\net.exe
Ejecuta el fichero con los parmetros siguientes: stop winvnc4


Ejecuta uno de los ficheros siguientes:
   • %SYSDIR%\net1.exe
Ejecuta el fichero con los parmetros siguientes: stop "Security Center"


Ejecuta uno de los ficheros siguientes:
   • %SYSDIR%\net1.exe
Ejecuta el fichero con los parmetros siguientes: stop winvnc4

 Registro Aade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "Microsoft Visual Application"="winsyshp.exe"

 Messenger Se propaga por Messenger. Sus caractersticas estn descritas a continuacin:

Windows Live Messenger


Mensaje
El mensaje enviado se ve como uno de los siguientes:

   • Why is this picture blurry?

   • Look @ my new car?

   • Where did you find this picture?

   • why did you show me this picture?

   • look at my baby picture

   • Did you see this?

   • Where is this picture taken?

   • Did you take this picture?

   • you drunk 2 much in this picture

   • Why are you naked in this picture?

   • look @ this

   • accept this picture

   • hey, mom my just told me 2 show this 2 you


Propagacin por ficheros
Enva un fichero con el siguiente nombre:
   • img317.zip

 IRC Para enviar informaciones y proporcionar control remoto, se conecta al siguiente servidor IRC:

Servidor: pwn.basecore.**********
Puerto: 1863
Contrasea del servidor: letmein
Canal: #PWN#
Apodo: %serie de caracteres aleatorios%
Contrasea: torrent



 Este programa malicioso puede obtener y enviar las siguientes informaciones:
    • Tiempo de trabajo del programa viral
    • Informaciones acerca del sistema operativo Windows


 Adems puede efectuar las siguientes operaciones:
     desconectarse del servidor IRC
    • Descargar fichero
    • Ejecutar fichero
    • Terminar proceso
    • Reiniciar sistema
     Iniciar la rutina de propagacin
     Se actualiza solo

 Finalizacin de los procesos  Listado de los servicios desactivados:
   • Security Center
   • winvnc4

 Informaciones diversas Objeto mutex:
Crea el siguiente objeto mutex:
   • fjasdf

 Datos del fichero Programa de compresin de ejecutables:
Para agravar la deteccin y reducir el tamao del fichero, emplea un programa de compresin de ejecutables.

Descripción insertada por Adriana Popa el viernes 9 de noviembre de 2007
Descripción actualizada por Adriana Popa el viernes 9 de noviembre de 2007

Volver . . . .
https:// Esta ventana está cifrada para su seguridad.