Nombre: W32/Sohanad.R Descubierto: 19/07/2007 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Medio-bajo Potencial de propagación: Bajo Potencial dañino: Medio-bajo Fichero estático: No Tamaño: 240.128 Bytes Versión del IVDF: 6.39.00.168
General Método de propagación: • No tiene rutina propia de propagación Alias: • Symantec: W32.Svich • Mcafee: W32/YahLover.worm virus • Kaspersky: Trojan-Downloader.Win32.AutoIt.aa • F-Secure: Trojan-Downloader.Win32.AutoIt.aa • Sophos: W32/Sohana-R • Panda: W32/Sohanat.BP.worm • VirusBuster: Trojan.DL.AutoIt.DO • Eset: Win32/Sohanad.NAK worm • Bitdefender: Worm.IM.Agent.G Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga ficheros • Suelta un fichero dañino • Modificaciones en el registro Ficheros Se copia a sí mismo en las siguientes ubicaciones: • %SYSDIR% \SSVICHOSST.exe • %WINDIR% \SSVICHOSST.exe – %SYSDIR% \autorun.ini Los análisis adicionales indicaron que este fichero es también viral. Detectado como: INF/AutoRun.J Intenta descargar algunos ficheros: – La dirección es la siguiente: • http://nhatquanglan3.t35.com/**********.nql El fichero está guardado en el disco duro en: %temporary internet files% \Content.IE5\%serie de caracteres aleatorios% \setting[1].nql Al realizar esta descripción, dicho fichero no estaba disponible para análisis adicionales. – La dirección es la siguiente: • http://nhatquanglan4.t35.com/**********.nql El fichero está guardado en el disco duro en: %temporary internet files% \Content.IE5\%serie de caracteres aleatorios% \setting[1].nql Registro Añade las siguientes claves del registro para ejecutar los procesos al iniciar el sistema: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Yahoo Messengger"="%SYSDIR% \SSVICHOSST.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • "Shell"="Explorer.exe SSVICHOSST.exe" Añade las siguientes claves al registro: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ WorkgroupCrawler\Shares] • "shared"="\New Folder.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] • "NofolderOptions"=dword:00000001 Modifica las siguientes claves del registro: Desactivar Regedit y el Administrador de Tareas: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Nuevo valor: • "DisableTaskMgr"=dword:00000001 • "DisableRegistryTools"=dword:00000001 – [HKLM\SYSTEM\ControlSet001\Services\Schedule] Nuevo valor: • "AtTaskMaxHours"=dword:00000000 Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • UPXPara una breve descripción vea el resumen aquí . Descripción insertada por Andreas Feuerstein el Tue, 09 Sep 2008 14:24 (GMT+1) Descripción actualizada por Andreas Feuerstein el Tue, 09 Sep 2008 15:30 (GMT+1)