¿Necesita ayuda? Pregunte a la comunidad o contrate a un experto.
Ir a Avira Answers
Nombre:Worm/Autorun.zvm
Descubierto:11/02/2009
Tipo:Gusano
En circulación (ITW):
Número de infecciones comunicadas:Bajo
Potencial de propagación:Bajo
Potencial dañino:Medio-bajo
Fichero estático:
Tamaño:24.660 Bytes
Suma de control MD5:2b52021892bbcf14e2f672787eab388f
Versión del IVDF:7.01.02.09 - miércoles, 11 de febrero de 2009

 General Método de propagación:
   • Autorun feature (es)


Alias:
   •  Mcafee: W32/Autorun.worm.ex
   •  Panda: W32/Autorun.IST.worm
   •  Eset: Win32/AutoRun.Agent.JA
   •  Bitdefender: Trojan.Agent.AMQN


Plataformas / Sistemas operativos:
   • Windows 2000
   • Windows XP
   • Windows 2003


Efectos secundarios:
   • Bloquea el acceso a ciertos sitios web
   • Bloquea el acceso a portales de seguridad
   • Descarga ficheros dañinos
   • Suelta ficheros dañinos
   • Modificaciones en el registro

 Ficheros Se copia a sí mismo en la siguiente ubicación:
   • \recycle.{%CLSID%}\ini.exe



Se copia a sí mismo al siguiente lugar. Este archivo tiene un número indeterminado de bytes adjuntos, de forma que puede ser distinto al original:
   • %WINDIR%\ini\ini.exe



Sobrescribe un fichero.
%SYSDIR%\drivers\etc\hosts



Crea los siguientes ficheros:

%WINDIR%\ini\desktop.ini
\autorun.inf Este es un fichero de texto que no presenta riesgo alguno e incluye el siguiente contenido:
   •

%PROGRAM FILES%\Common Files\Microsoft Shared\MSInfo\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\Web Folders\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%WINDIR%\Tasks\ Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.zvm

%WINDIR%\ini\shit.vbs Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Script.11167

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\admcgi\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\TextConv\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\VGX\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\bin\1033\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\bots\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\DAO\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\_vti_bin\_vti_adm\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\servsupp\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\admcgi\scripts\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\admisapi\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\Stationery\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\isapi\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\bin\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\bots\vinavbar\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\isapi\_vti_aut\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\_vti_bin\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\isapi\_vti_adm\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\Triedit\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\_vti_bin\_vti_aut\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%WINDIR%\ini\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\Speech\1033\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\Speech\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\admisapi\scripts\wsock32.dll Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Autorun.nvc




Intenta descargar algunos ficheros:

– La dirección es la siguiente:
   • http://w.wonthe.cn/**********
Al realizar esta descripción, dicho fichero no estaba disponible para análisis adicionales.

– La dirección es la siguiente:
   • http://w.ssddffgg.cn/d5/**********?mac=YHhYzoFSpF&ver=1.3
Al realizar esta descripción, dicho fichero no estaba disponible para análisis adicionales.

 Registro –  [HKLM\SOFTWARE\Microsoft\Windows Script Host\Settings]
   • ActiveDebugging
   • DisplayLogo
   • SilentTerminate
   • UseWINSAFER



Añade la siguiente clave al registro:

– [HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\
   {H8I22RB03-AB-B70-7-11d2-9CBD-0O00FS7AH6-9E2121BHJLK}]
   • "@"="windir"
   • "stubpath"=hex:25,77,69,6E,64,69,72,25,5C,69,6E,69,5C,73,68,69,74,2E,76,62,73,00

 Ficheros host El fichero host es modificado de la siguiente manera:

– En este caso, las entradas existentes serán eliminadas.

– El acceso a los siguientes dominios está bloqueado:
   • 127.0.0.1 www.360.cn; 127.0.0.1 www.360safe.cn; 127.0.0.1
      www.360safe.com; 127.0.0.1 www.chinakv.com; 127.0.0.1
      www.rising.com.cn; 127.0.0.1 rising.com.cn; 127.0.0.1 dl.jiangmin.com;
      127.0.0.1 jiangmin.com; 127.0.0.1 www.jiangmin.com; 203.208.37.99
      www.duba.net; 127.0.0.1 www.eset.com.cn; 127.0.0.1 www.nod32.com;
      203.208.37.99 shadu.duba.net; 203.208.37.99 union.kingsoft.com;
      127.0.0.1 www.kaspersky.com.cn; 127.0.0.1 kaspersky.com.cn; 127.0.0.1
      virustotal.com; 127.0.0.1 www.kaspersky.com; 127.0.0.1 60.210.176.251;
      127.0.0.1 www.cnnod32.cn; 127.0.0.1 www.lanniao.org; 127.0.0.1
      www.nod32club.com; 127.0.0.1 www.dswlab.com; 127.0.0.1 bbs.sucop.com;
      127.0.0.1 www.virustotal.com; 127.0.0.1 tool.ikaka.com; 127.0.0.0
      360.qihoo.com; 127.0.0.1 qihoo.com; 127.0.0.1 www.qihoo.com; 127.0.0.1
      www.qihoo.cn; 127.0.0.1 124.40.51.17; 127.0.0.1 58.17.236.92


 Datos del fichero Programa de compresión de ejecutables:
Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.

Descripción insertada por Petre Galan el jueves, 25 de febrero de 2010
Descripción actualizada por Petre Galan el viernes, 26 de febrero de 2010

Volver . . . .
https:// Esta ventana está cifrada para su seguridad.