Nombre: Worm/VB.cqm.2 Descubierto: 18/12/2008 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Medio-bajo Potencial dañino: Medio Fichero estático: No Tamaño: ~ 107.520 Bytes Versión del IVDF: 7.01.00.251 - jueves 18 de diciembre de 2008
General Método de propagación: • Unidades de red mapeadas Alias: • Symantec: W32.Imaut.U • Kaspersky: Worm.Win32.VB.ck • F-Secure: Worm.Win32.VB.ck • Sophos: W32/Sohana-G • Panda: W32/Sohanat.BV.worm • Grisoft: Worm/VB.EIK • VirusBuster: Worm.VB.EXY • Eset: Win32/Sohanad.AI worm • Bitdefender: Worm.IM.Sohanad.K Detección similar: • Worm/VB.cqm.1 Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Modificaciones en el registro Ficheros Se copia a sí mismo en las siguientes ubicaciones: • \New Folder.exe • %Directorio de redes utilizado comunmente% \New Folder.exe • %SYSDIR% \lsass.exe • %WINDIR% \lsass.exe Elimina los siguientes ficheros: • %WINDIR% \pchealth\helpctr\binaries\msconfig.exe • %SYSDIR% \restore\rstrui.exe Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • Userinit="userinit.exe,%SYSDIR% \lsass.exe" • shell="explorer.exe %SYSDIR% \lsass.exe" Elimina del registro de Windows el valor de la siguiente clave: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • BkavFw Añade las siguientes claves al registro: – [HKCU\Software\Yahoo\pager\View\YMSGR_buzz] • content url="http://thecoolpics.net/" – [HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore] • DisableConfig=dword:00000001 Modifica las siguientes claves del registro: La página de inicio de Internet Explorer: – [HKCU\Software\Microsoft\Internet Explorer\Main] Nuevo valor: • Start Page="http://thecoolpics.net/" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Nuevo valor: • NoFolderOptions=dword:00000001 • NoRun=dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Valor anterior: • Hidden=dword:00000001 • HideFileExt=dword:00000000 Nuevo valor: • Hidden=dword:00000002 • HideFileExt=dword:00000001 Desactivar Regedit y el Administrador de Tareas: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Nuevo valor: • "DisableRegistryTools"=dword:00000001 • "DisableTaskMgr"=dword:00000001 Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en Visual Basic. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • UPX
Descripción insertada por Thomas Wegele el miércoles 17 de diciembre de 2008 Descripción actualizada por Thomas Wegele el jueves 18 de diciembre de 2008
Volver
.
.
.
.