¿Necesita ayuda? Pregunte a la comunidad o contrate a un experto.
Ir a Avira Answers
Nombre:Worm/Autorun.zus
Descubierto:11/02/2009
Tipo:Gusano
En circulacin (ITW):S
Nmero de infecciones comunicadas:Bajo
Potencial de propagacin:Bajo
Potencial daino:Medio-bajo
Fichero esttico:S
Tamao:24.660 Bytes
Suma de control MD5:6eb4806dbb5dee97e4826c709a25ab1c
Versin del IVDF:7.01.02.07 - miércoles 11 de febrero de 2009

 General Mtodo de propagacin:
    Autorun feature (es)


Alias:
   •  Mcafee: W32/Autorun.worm.ex
   •  Sophos: W32/Autorun-AKF
   •  Panda: W32/Autorun.IST.worm
   •  Eset: Win32/AutoRun.Agent.JA
   •  Bitdefender: Trojan.Agent.AMQO


Plataformas / Sistemas operativos:
   • Windows 2000
   • Windows XP
   • Windows 2003


Efectos secundarios:
   • Bloquea el acceso a ciertos sitios web
   • Bloquea el acceso a portales de seguridad
   • Descarga ficheros dainos
   • Suelta ficheros dainos
   • Modificaciones en el registro

 Ficheros Se copia a s mismo en la siguiente ubicacin:
   • \recycle.{%CLSID%}



Se copia a s mismo al siguiente lugar. Este archivo tiene un nmero indeterminado de bytes adjuntos, de forma que puede ser distinto al original:
   • %WINDIR%\ini\ini.exe



Sobrescribe un fichero.
%SYSDIR%\drivers\etc\hosts



Crea los siguientes ficheros:

%WINDIR%\ini\desktop.ini
\autorun.inf Este es un fichero de texto que no presenta riesgo alguno e incluye el siguiente contenido:
   •

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\Web Folders\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%WINDIR%\Tasks\װ.bat Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.zus

%WINDIR%\ini\shit.vbs Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: TR/Script.11167

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\admcgi\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\TextConv\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\VGX\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\bin\1033\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\bots\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\DAO\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\_vti_bin\_vti_adm\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\servsupp\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\admcgi\scripts\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\admisapi\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\Stationery\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\isapi\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\bin\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\bots\vinavbar\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\isapi\_vti_aut\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\_vti_bin\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\Speech\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\isapi\_vti_adm\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\Triedit\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\MSInfo\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\_vti_bin\_vti_aut\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%WINDIR%\ini\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\Speech\1033\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc

%PROGRAM FILES%\Common Files\Microsoft Shared\web server extensions\40\admisapi\scripts\wsock32.dll Los anlisis adicionales indicaron que este fichero es tambin viral. Detectado como: Worm/Autorun.nvc




Intenta descargar algunos ficheros:

La direccin es la siguiente:
   • http://w.wonthe.cn/**********
Al realizar esta descripcin, dicho fichero no estaba disponible para anlisis adicionales.

La direccin es la siguiente:
   • http://w.ssddffgg.cn/d6/**********?mac=zdbPkhsylw&ver=1.3
Al realizar esta descripcin, dicho fichero no estaba disponible para anlisis adicionales.

 Registro Elimina del registro de Windows los valores de la siguiente clave:

–  [HKLM\SOFTWARE\Microsoft\Windows Script Host\Settings]
   • ActiveDebugging
   • DisplayLogo
   • SilentTerminate
   • UseWINSAFER



Aade la siguiente clave al registro:

[HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\
   {H8I22RB03-AB-B70-7-11d2-9CBD-0O00FS7AH6-9E2121BHJLK}]
   • "@"="windir"
   • "stubpath"="%WINDIR%\ini\shit.vbs"

 Ficheros host El fichero host es modificado de la siguiente manera:

En este caso, las entradas existentes sern eliminadas.

El acceso a los siguientes dominios est bloqueado:
   • 127.0.0.1 www.360.cn; 127.0.0.1 www.360safe.cn; 127.0.0.1
      www.360safe.com; 127.0.0.1 www.chinakv.com; 127.0.0.1
      www.rising.com.cn; 127.0.0.1 rising.com.cn; 127.0.0.1 dl.jiangmin.com;
      127.0.0.1 jiangmin.com; 127.0.0.1 www.jiangmin.com; 203.208.37.99
      www.duba.net; 127.0.0.1 www.eset.com.cn; 127.0.0.1 www.nod32.com;
      203.208.37.99 shadu.duba.net; 203.208.37.99 union.kingsoft.com;
      127.0.0.1 www.kaspersky.com.cn; 127.0.0.1 kaspersky.com.cn; 127.0.0.1
      virustotal.com; 127.0.0.1 www.kaspersky.com; 127.0.0.1 60.210.176.251;
      127.0.0.1 www.cnnod32.cn; 127.0.0.1 www.lanniao.org; 127.0.0.1
      www.nod32club.com; 127.0.0.1 www.dswlab.com; 127.0.0.1 bbs.sucop.com;
      127.0.0.1 www.virustotal.com; 127.0.0.1 tool.ikaka.com; 127.0.0.0
      360.qihoo.com; 127.0.0.1 qihoo.com; 127.0.0.1 www.qihoo.com; 127.0.0.1
      www.qihoo.cn; 127.0.0.1 124.40.51.17; 127.0.0.1 58.17.236.92


 Datos del fichero Programa de compresin de ejecutables:
Para agravar la deteccin y reducir el tamao del fichero, emplea un programa de compresin de ejecutables.

Descripción insertada por Petre Galan el viernes 26 de febrero de 2010
Descripción actualizada por Petre Galan el lunes 1 de marzo de 2010

Volver . . . .
https:// Esta ventana está cifrada para su seguridad.