W32/Bagle.GM
Imprimir descripción de Virus
Nombre: W32/Bagle.GM
Alias:
W32.Beagle.GM
Tipo: Troyano
Tamaño: 765,154 bytes
Origen: Internet
Destructivo: NO
En la calle  (in the wild): SI
Detección y eliminación: The Hacker 6.2 al 18/09/2007.

Descripción:

W32/Bagle.GM, troyano que puede copiarse con uno de los siguientes nombre:

  • Alt-TabReplacement1.0.exe
  • Alt-Tab Thingy 3.3.exe
  • DVR-Studio Pro 1.64 Key2.exe
  • Video Edit Magic Express 4.11.exe
  • Colasoft Capsa Professional 6.4 Build 1083.exe
  • NIS 2007_readme.exe
  • goodsync 6.2.1.exe

Cuando el gusano se ejecuta muestra un mensaje de error:

Title: "Error"
Message: "Incorrect file version"

El troyano crea la siguiente llave de registro como una marca de la infección:

HKEY_CURRENT_USER\Software\FirstRRRun

Luego el troyano busca dentro de la siguiente llave de registro programas de seguridad informática que sean cargados al iniciar Windows:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

Si encuentra uno de los programas de la lista siguiente dentro de la sub llave anterior los reemplaza con una copia de si mismo para ejecutarse al siguiente reinicio:

  • a2cmd.exe
  • a2guard.exe
  • a2HiJackFree.exe
  • a2scan.exe
  • a2service.exe
  • a2start.exe
  • a2upd.exe
  • a2wizard.exe
  • aavshield.exe
  • About.exe
  • AckWin32.exe
  • ADVCHK.EXE
  • Agb5.exe
  • Agb5_.exe
  • AhnSD.exe
  • airdefense.exe
  • ALERTSVC.EXE
  • ALMon.exe
  • ALOGSERV.EXE
  • ALsvc.exe
  • ALUNOTIFY.EXE
  • amon.exe
  • Anti-Trojan.exe
  • AntiVirScheduler
  • AntiVirService
  • AntiVirus.exe
  • ANTS.EXE
  • APVXDWIN.EXE
  • Armor2net.exe
  • ash.exe
  • ashAvast.exe
  • ashAvSrv.exe
  • ashchest.exe
  • ashDisp.exe
  • ashDug.exe
  • ashEnhcd.exe
  • ashLogV.exe
  • ashMaiSv.exe
  • ashPopWz.exe
  • ashQuick.exe
  • ashServ.exe
  • ashsimp2.exe
  • ashSimpl.exe
  • ashSkPcc.exe
  • ashSkPck.exe
  • ashUpd.exe
  • ashWebSv.exe
  • ash_UpdateMediator.exe
  • aswRegSvr.exe
  • aswUpdSv.exe
  • ATCON.EXE
  • ATUPDATER.EXE
  • ATWATCH.EXE
  • AUPDATE.EXE
  • AUTODOWN.EXE
  • AutostartExplorer.exe
  • AUTOTRACE.EXE
  • AUTOUPDATE.EXE
  • avadmin.exe
  • avcenter.exe
  • avciman.exe
  • avcmd.exe
  • avconfig.exe
  • Avconsol.exe
  • AVENGINE.EXE
  • avgamsvr.exe
  • avgcc.exe
  • AVGCC32.EXE
  • AVGCTRL.EXE
  • avgdiag.exe
  • avgemc.exe
  • avgfwsrv.exe
  • avginet.exe
  • avgnpdln.exe
  • avgnpsvc.exe
  • AVGNT.EXE
  • avgntdd
  • avgntmgr
  • avgrssvc.exe
  • avgscan.exe
  • AVGSERV.EXE
  • AVGUARD.EXE
  • avgupden.exe
  • avgupdln.exe
  • avgupsvc.exe
  • avgvv.exe
  • avgw.exe
  • avgwizfw.exe
  • avinitnt.exe
  • AvkServ.exe
  • AVKService.exe
  • AVKWCtl.exe
  • avnotify.exe
  • AVP.EXE
  • AVP32.EXE
  • avpcc.exe
  • avpm.exe
  • AVPUPD.EXE
  • avscan.exe
  • AVSCHED32.EXE
  • avsynmgr.exe
  • AVWUPD32.EXE
  • AVWUPSRV.EXE
  • AVXMONITOR9X.EXE
  • AVXMONITORNT.EXE
  • AVXQUAR.EXE
  • BackWeb-4476822.exe
  • bdagent.exe
  • bdmcon.exe
  • bdnews.exe
  • bdoesrv.exe
  • bdss.exe
  • bdsubmit.exe
  • bdsubmitwiz.exe
  • BDSurvey.exe
  • bdswitch.exe
  • bdwizreg.exe
  • blackd.exe
  • blackice.exe
  • blindman.exe
  • BTIni.exe
  • BTIniNT.exe
  • cafix.exe
  • CavApp.exe
  • CaVasm.exe
  • CavAUD.exe
  • CavEmSrv.exe
  • Cavmr.exe
  • CavMUD.exe
  • Cavoar.exe
  • CavQ.exe
  • CAVSCons.exe
  • cavse.exe
  • CavSn.exe
  • CavSub.exe
  • CAVSubmit.exe
  • CavUMAS.exe
  • CavUserUpd.exe
  • Cavvl.exe
  • ccApp.exe
  • ccEvtMgr.exe
  • ccProxy.exe
  • ccSetMgr.exe
  • CEmRep.exe
  • CFIAUDIT.EXE
  • CHKDSK.EXE
  • clamscan.exe
  • ClamTray.exe
  • ClamWin.exe
  • Claw95.exe
  • Claw95cf.exe
  • cleaner.exe
  • cleaner3.exe
  • CliSvc.exe
  • CMain.exe
  • CMGrdian.exe
  • copyx64.exe
  • cpd.exe
  • cssexc.exe
  • custinstall.exe
  • custsetup.exe
  • defensewall.exe
  • DefWatch.exe
  • dislite.exe
  • DOORS.EXE
  • dpatrolq.exe
  • drvctl.exe
  • DrVirus.exe
  • DrvMap.exe
  • drwadins.exe
  • drweb32w.exe
  • drweb386.exe
  • drwebscd.exe
  • DRWEBUPW.EXE
  • drwebwcl.exe
  • drwreg.exe
  • ecmd.exe
  • egni.exe
  • ekrn.exe
  • EMM386.EXE
  • ESCANH95.EXE
  • ESCANHNT.EXE
  • ewidoctrl.exe
  • exit_av.exe
  • EzAntivirusRegistrationCheck.exe
  • F-AGNT95.EXE
  • F-PROT95.EXE
  • F-Sched.exe
  • F-StopW.EXE
  • FAMEH32.exe
  • FAST.EXE
  • FCH32.exe
  • firebird.exe
  • FireSvc.exe
  • FireTray.exe
  • FIREWALL.EXE
  • FLOPPY.EXE
  • FLOPPY9x.EXE
  • FLOPPYME.EXE
  • FPAVServer.exe
  • fpavupdm.exe
  • FProtTray.exe
  • fpscan.exe
  • fptrayproc.exe
  • FPWin.exe
  • freshclam.exe
  • FRW.EXE
  • fsample.exe
  • fsaua.exe
  • fsauach.exe
  • fsav.exe
  • fsav32.exe
  • fsavaui.exe
  • fsavgui.exe
  • fsavstrt.exe
  • fsavwsch.exe
  • fsavwscr.exe
  • fsbwsys.exe
  • fsdbuh.exe
  • fsdc.exe
  • fsdfwd.exe
  • FSDIAG.exe
  • FsDiagUi.exe
  • fsfwwsch.exe
  • fsfwwscr.exe
  • fsgetwab.exe
  • fsgk32.exe
  • fsgk32st.exe
  • fsguidll.exe
  • fsguiexe.exe
  • FSHDLL32.exe
  • fshelp.exe
  • FSHOTFIX.exe
  • fsihcomp.exe
  • fsihs.exe
  • FSIMAGE.EXE
  • FSLAUNCH.exe
  • FSM32.exe
  • FSMA32.exe
  • FSMB32.exe
  • fspc.exe
  • fspex.exe
  • fsqh.exe
  • fssf.exe
  • fssg.exe
  • fssm32.exe
  • fsstm.exe
  • fssw.exe
  • fstlui.exe
  • fsuninst.exe
  • fsus.exe
  • gcasDtServ.exe
  • gcasServ.exe
  • GIANTAntiSpywareMain.exe
  • GIANTAntiSpywareUpdater.exe
  • GUARD.EXE
  • guardgni.exe
  • GUARDGUI.EXE
  • GuardNT.exe
  • helper.exe
  • hipsdiag.exe
  • HRegMon.exe
  • Hrres.exe
  • HSockPE.exe
  • HUpdate.EXE
  • iamapp.exe
  • iamserv.exe
  • ICLOAD95.EXE
  • ICLOADNT.EXE
  • ICMON.EXE
  • ICSSUPPNT.EXE
  • ICSUPP95.EXE
  • ICSUPPNT.EXE
  • IERegFix.exe
  • IFACE.EXE
  • ih8.exe
  • ih8run.exe
  • ILAUNCHR.exe
  • INETUPD.EXE
  • InocIT.exe
  • InoRpc.exe
  • InoRT.exe
  • InoTask.exe
  • InoUpTNG.exe
  • InstallCAVS.exe
  • InstallLicense.exe
  • InstallLSP.exe
  • InstLsp.exe
  • INWISE.EXE
  • IOMON98.EXE
  • isafe.exe
  • ISATRAY.EXE
  • ISPNews.exe
  • isPwdsvc.exe
  • ISRV95.EXE
  • ISSVC.exe
  • isUAC.exe
  • JEDI.EXE
  • KAV.exe
  • kavmm.exe
  • KAVPF.exe
  • KavPFW.exe
  • KAVStart.exe
  • KAVSvc.exe
  • KAVSvcUI.EXE
  • KMailMon.EXE
  • KPfwSvc.EXE
  • KWatch.EXE
  • licmgr.exe
  • livesrv.exe
  • LiveUpdate.exe
  • LOCKDOWN2000.EXE
  • LogWatNT.exe
  • lpfw.exe
  • LUALL.EXE
  • LUCallbackProxy.exe
  • LUCheck.exe
  • LUCOMSERVER.EXE
  • LuComServer_3_2.EXE
  • LuConfig.exe
  • LUInit.exe
  • Luupdate.exe
  • MalwareRemoval.exe
  • MCAGENT.EXE
  • mcmnhdlr.exe
  • mcregwiz.exe
  • Mcshield.exe
  • MCUPDATE.EXE
  • mcvsshld.exe
  • MemString.exe
  • MINILOG.EXE
  • MONITOR.EXE
  • monlite.exe
  • MonSysNT.exe
  • MOOLIVE.EXE
  • MpEng.exe
  • mpssvc.exe
  • MSMPSVC.exe
  • mva.exe
  • MVC.exe
  • myAgtSvc.exe
  • myagttry.exe
  • navapsvc.exe
  • NAVAPW32.EXE
  • NavLu32.exe
  • NAVStub.exe
  • NAVW32.EXE
  • Navwnt.exe
  • NDD32.EXE
  • NeoWatchLog.exe
  • NeoWatchTray.exe
  • NetstatViewer.exe
  • nisoptui.exe
  • NISSERV
  • NISUM.EXE
  • NMAIN.EXE
  • nod32.exe
  • nod32krn.exe
  • nod32kui.exe
  • NORMIST.EXE
  • NotifyHA.exe
  • notstart.exe
  • npavtray.exe
  • NPFMNTOR.EXE
  • npfmsg.exe
  • NPROTECT.EXE
  • NSCHED32.EXE
  • NSMdtr.exe
  • NssServ.exe
  • NssTray.exe
  • ntoskrnl.exe
  • ntrtscan.exe
  • NTXconfig.exe
  • NUPGRADE.EXE
  • NVC95.EXE
  • Nvcod.exe
  • Nvcte.exe
  • Nvcut.exe
  • NWCDEX.EXE
  • NWService.exe
  • oasrv.exe
  • oaui.exe
  • OfcPfwSvc.exe
  • olAddin.exe
  • OnAccessInstaller.exe
  • osCheck.exe
  • OUTPOST.EXE
  • PartIn.exe
  • PartIn9x.exe
  • partinfo.exe
  • PartInNT.exe
  • PAV.EXE
  • PavFires.exe
  • PavFnSvr.exe
  • Pavkre.exe
  • PavProt.exe
  • pavProxy.exe
  • pavprsrv.exe
  • pavsrv51.exe
  • PAVSS.EXE
  • pccguide.exe
  • PCCIOMON.EXE
  • pccntmon.exe
  • PCCPFW.exe
  • PcCtlCom.exe
  • PCTAV.exe
  • PERSFW.EXE
  • pertsk.exe
  • PERVAC.EXE
  • PM8Flash.exe
  • PMagic.exe
  • PMagic9x.exe
  • PMagicBT.exe
  • PMagicNT.exe
  • PNMSRV.EXE
  • POLUTIL.exe
  • POP3TRAP.EXE
  • POPROXY.EXE
  • postinstall.exe
  • ppfw.exe
  • PQBOOT.EXE
  • Pqboot32.exe
  • PQBOOTX.EXE
  • pqbw.exe
  • PQLAUNCH.EXE
  • PQMAGIC.EXE
  • PqPe.exe
  • pqpe9x.exe
  • pqpent.exe
  • preconfig.exe
  • preupd.exe
  • prevsrv.exe
  • PrevxSetup.exe
  • ProcessViewer.exe
  • psctrls.exe
  • pshost.exe
  • PsImSvc.exe
  • PTEDIT.EXE
  • PTEDIT32.EXE
  • PTEPIT32.EXE
  • PXAgent.exe
  • PXConsole.exe
  • PXL.exe
  • PXL1.exe
  • PXReset.exe
  • pxsupport.exe
  • QHM32.EXE
  • QHONLINE.EXE
  • QHONSVC.EXE
  • QHPF.EXE
  • qhwscsvc.exe
  • qklez.exe
  • qrtfix.exe
  • quaranti.exe
  • RavMon.exe
  • RavTimer.exe
  • Realmon.exe
  • REALMON95.EXE
  • register.exe
  • removeit.exe
  • Remover.exe
  • Rescue.exe
  • rfwmain.exe
  • Rtvscan.exe
  • RTVSCN95.EXE
  • RuLaunch.exe
  • RunSetup.exe
  • sarcli.exe
  • sargui.exe
  • SAV32CLI.EXE
  • SAVAdminService.exe
  • SAVMain.exe
  • savprogress.exe
  • SAVScan.exe
  • SCAN32.EXE
  • scanner.exe
  • ScanningProcess.exe
  • sched.exe
  • sdhelp.exe
  • sdinvoker.exe
  • sdloader.exe
  • SDTrayApp.exe
  • seccenter.exe
  • SERVIC~1.EXE
  • SHSTAT.EXE
  • sigtool.exe
  • SiteCli.exe
  • smc.exe
  • SNDSrvc.exe
  • SNUTIL.EXE
  • SPBBCSvc.exe
  • SPHINX.EXE
  • spiderml.exe
  • spidernt.exe
  • Spiderui.exe
  • sporder.exe
  • SpybotSD.exe
  • SPYXX.EXE
  • SS3EDIT.EXE
  • start_diag.exe
  • stopsignav.exe
  • SubmitFiles.exe
  • svcntaux.exe
  • swAgent.exe
  • swdoctor.exe
  • swdsvc.exe
  • SWNETSUP.EXE
  • SymantecRootInstaller.exe
  • symlcsvc.exe
  • SymProxySvc.exe
  • SymSPort.exe
  • SymWSC.exe
  • SYNMGR.EXE
  • Sysinfo.exe
  • TAUMON.EXE
  • TBMon.exe
  • TC.EXE
  • tca.exe
  • TCM.EXE
  • TDS-3.EXE
  • TeaTimer.exe
  • TFAK.EXE
  • tgsvcstp.exe
  • THAV.EXE
  • THGnard.exe
  • THSM.EXE
  • Tmas.exe
  • tmlisten.exe
  • Tmntsrv.exe
  • TmPfw.exe
  • tmproxy.exe
  • tnbutil.exe
  • tracelog.exe
  • TRJSCAN.EXE
  • TrojanGuarder.exe
  • TrojanHunter.exe
  • trtddptr.exe
  • uiscan.exe
  • UninstallCAVS.exe
  • Uninstaller.exe
  • UninstallLSP.exe
  • unp_test.exe
  • Up2Date.exe
  • UPDATE.EXE
  • UpdaterUI.exe
  • updclient.exe
  • upgrepl.exe
  • UPSObMaker.exe
  • UUpd.exe
  • Vba32ECM.exe
  • Vba32ifs.exe
  • vba32ldr.exe
  • Vba32PP3.exe
  • VBSNTW.exe
  • vchk.exe
  • vcrmon.exe
  • VetTray.exe
  • viritexp.exe
  • viritsvc.exe
  • VirusKeeper.exe
  • VirusNews.exe
  • VistAux.exe
  • VisthLic.exe
  • VisthUpd.exe
  • VPTRAY.EXE
  • vrfwsvc.exe
  • VRMONNT.EXE
  • vrmonsvc.exe
  • vrrw32.exe
  • VSECOMR.EXE
  • Vshwin32.exe
  • vsmon.exe
  • vsserv.exe
  • VsStat.exe
  • w9xpopen
  • WATCHDOG.EXE
  • Wclose.exe
  • webfiltr.exe
  • WebProxy.exe
  • Webscanx.exe
  • WEBTRAP.EXE
  • WGFE95.EXE
  • wil.exe
  • Winaw32.exe
  • WindowList.exe
  • winroute.exe
  • winss.exe
  • winssnotify.exe
  • WRADMIN.EXE
  • WRCTRL.EXE
  • writespid.exe
  • WRPROG.EXE
  • wsctool.exe
  • xcommsvr.exe
  • zatutor.exe
  • ZAUINST.EXE
  • zauninst.exe
  • zlclient.exe
  • zonealarm.exe
  • _AVP32.EXE
  • _AVPCC.EXE
  • _AVPM.EXE

Luego crea los siguientes archivos:

 

  • %system%\drivers\hidr.exe
  • %system%\drivers\srosa.sys

Nota:

- %system% representa la carpeta de Sistema (Ej. C:\WINDOWS\SYSTEM32, C:\WINNT\SYSTEM32).

 

Este proceso crea la siguiente llave de registro para registrar un servicio enlazandose a este componente rootkit:

 

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\srosa

 

Esto registra el componente rootkit como el siguiente servicio:

 

Diplayname: "Megadrv3"
ImagePath: "%system%\drivers\srosa.sys"
Start: "1"
Type: "1"

 

El componente rootkit oculta procesos, archivos y llaves de registro relacionados con este proceso para engancharse a las siguientes funciones de sistema:

 

  • ZwQuerySystemInformation
  • ZwCreateFile
  • ZwQueryDirectoryFile
  • ZwQueryKey
  • ZwEnumerateKey
  • ZwEnumerateValueKey

Luego el troyano crea la siguiente entrada de registro para ejecutarse en cada inicio de Windows:

 

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
"drvsyskit" = "%System%\drivers\hidr.exe"

 

Además trata de deshabilitar alguno de los siguientes servicios, de los cuales la mayoría están relacionados con productos de seguridad informática:

 

  • wuauserv
  • Aavmker4
  • ABVPN2K
  • ADBLOCK.DLL
  • ADFirewall
  • AFWMCL
  • Ahnlab task Scheduler
  • alerter
  • AlertManger
  • AntiVir Service
  • AntiyFirewall
  • ARP.DLL
  • aswMon2
  • aswRdr
  • aswTdi
  • aswUpdSv
  • Ati HotKey Poller
  • avast! Antivirus
  • avast! Mail Scanner
  • avast! Web Scanner
  • AVEService
  • AVExch32Service
  • AvFlt
  • Avg7Alrt
  • Avg7Core
  • Avg7RsW
  • Avg7RsXP
  • Avg7UpdSvc
  • AvgCore
  • AvgCoreSvc
  • AVGEMS
  • AvgFsh
  • AVGFwSrv
  • AvgFwSvr
  • AvgServ
  • AvgTdi
  • AVIRAMailService
  • AVIRAService
  • AVP
  • avpcc
  • AVUPDService
  • AVWUpSrv
  • AvxIni
  • awhost32
  • backweb client - 4476822
  • BackWeb Client - 7681197
  • backweb client-4476822
  • Bdfndisf
  • bdftdif
  • bdss
  • BlackICE
  • BsFileSpy
  • BsFirewall
  • BsMailProxy
  • CAISafe
  • ccEvtMgr
  • ccPwdSvc
  • ccSetMgr
  • ccSetMgr.exe
  • CONTENT.DLL
  • DefWatch
  • DNSCACHE.DLL
  • drwebnet
  • dvpapi
  • dvpinit
  • ewido security suite control
  • ewido security suite driver
  • ewido security suite guard
  • F-Prot Antivirus Update Monitor
  • F-Secure Gatekeeper Handler Starter
  • firewall
  • fsbwsys
  • FSDFWD
  • FSFW
  • FSMA
  • FSAUA
  • F-Secure Gatekeeper Handler Starter
  • FTPFILT.DLL
  • FwcAgent
  • fwdrv
  • Guard NT
  • HSnSFW
  • HSnSPro
  • HTMLFILT.DLL
  • HTTPFILT.DLL
  • IMAPFILT.DLL
  • InoRPC
  • InoRT
  • InoTask
  • Ip6Fw
  • Ip6FwHlp
  • KAVMonitorService
  • KAVSvc
  • KLBLMain
  • KPfwSvc
  • KWatch3
  • KWatchSvc
  • MAILFILT.DLL
  • McAfee Firewall
  • McAfeeFramework
  • McShield
  • McTaskManager
  • mcupdmgr.exe
  • MCVSRte
  • Microsoft NetWork FireWall Services
  • MonSvcNT
  • MpfService
  • navapsvc
  • Ndisuio
  • NDIS_RD
  • Network Associates Log Service
  • nipsvc
  • NISSERV
  • NISUM
  • NNTPFILT.DLL
  • NOD32ControlCenter
  • NOD32krn
  • NOD32Service
  • Norman NJeeves
  • Norman Type-R
  • Norman ZANDA
  • Norton AntiVirus Server
  • NPDriver
  • NPFMntor
  • NProtectService
  • NSCTOP
  • nvcoas
  • NVCScheduler
  • nwclntc
  • nwclntd
  • nwclnte
  • nwclntf
  • nwclntg
  • nwclnth
  • NWService
  • OfcPfwSvc
  • Outbreak Manager
  • Outpost Firewall
  • OutpostFirewall
  • PASSRV
  • PAVAGENTE
  • PavAtScheduler
  • PAVDRV
  • PAVFIRES
  • PAVFNSVR
  • Pavkre
  • PavProc
  • PavProt
  • PavPrSrv
  • PavReport
  • PAVSRV
  • PCCPFW
  • PCC_PFW
  • PersFW
  • Personal Firewall
  • POP3FILT.DLL
  • PREVSRV
  • PROTECT.DLL
  • PSIMSVC
  • qhwscsvc
  • wscsvc
  • Quick Heal Online Protection
  • ravmon8
  • RfwService
  • SAVFMSE
  • SAVScan
  • SBService
  • schscnt
  • SECRET.DLL
  • SharedAccess
  • SmcService
  • SNDSrvc
  • SPBBCSvc
  • SpiderNT
  • SweepNet
  • SWEEPSRV.SYS
  • Symantec AntiVirus Client
  • Symantec Core LC
  • The_Hacker_Antivirus
  • Tmntsrv
  • TmPfw
  • tmproxy
  • tmtdi
  • tm_cfw
  • T_H_S_M
  • V3MonNT
  • V3MonSvc
  • Vba32ECM
  • Vba32ifs
  • Vba32Ldr
  • Vba32PP3
  • VBCompManService
  • VexiraAntivirus
  • VFILT
  • VisNetic AntiVirus Plug-in
  • vrfwsvc
  • vsmon
  • VSSERV
  • WinAntivirus
  • WinRoute
  • WinDefend
  • wuauserv
  • xcomm

Finalmente trata de descargar componentes adicionales de las siguientes direcciones web:

 

  • http://cortinasdoncarlos.com.ar/hld[REMOVIDO]
  • http://www.courdesloges.com/hld[REMOVIDO]
  • http://aytocristobal.com/hld[REMOVIDO]
  • http://cuidatumiembro.com/hld[REMOVIDO]
  • http://cyclegolf.com/hld[REMOVIDO]
  • http://cycletech.de/hld[REMOVIDO]
  • http://maneironsclimb.com/hld[REMOVIDO]
  • http://www.etraining.ee/hld[REMOVIDO]
  • http://dadivaria.com/hld[REMOVIDO]
  • http://dancefrequency.com.br/hld[REMOVIDO]
  • http://darioo.altervista.org/hld[REMOVIDO]
  • http://daruliftaa.com/hld[REMOVIDO]
  • http://datalifecenter.com/hld[REMOVIDO]
  • http://datissa.com/hld[REMOVIDO]
  • http://www.dbmetric.com/hld[REMOVIDO]
  • http://WWW.DDP.COM.PE/hld[REMOVIDO]
  • http://www.debmark.com/hld[REMOVIDO]
  • http://decastrogil.es/hld[REMOVIDO]
  • http://delattres.com/hld[REMOVIDO]
  • http://demianaiello.com.ar/hld[REMOVIDO]
  • http://demo.portaltapejara.com/hld[REMOVIDO]
  • http://derechoydemocracia.es/hld[REMOVIDO]
  • http://www.devergo.com/hld[REMOVIDO]
  • http://dezaete.nl/hld[REMOVIDO]
  • http://dieppeseinemaritime.com/hld[REMOVIDO]
  • http://digitalpicture.com/hld[REMOVIDO]
  • http://digicromo.com/hld[REMOVIDO]
  • http://diocesequebec.qc.ca/hld[REMOVIDO]
  • http://divinaclub.com/hld[REMOVIDO]
  • http://divinojocelyn.altervista.org/hld[REMOVIDO]
  • http://dj-horoz.com/hld[REMOVIDO]
  • http://djsoprano.cp.win.pl/hld[REMOVIDO]
  • http://djthefox.com/hld[REMOVIDO]
  • http://deniselinsconvites.com.br/hld[REMOVIDO]
  • http://lotva.org/hld[REMOVIDO]
  • http://oliwia.iskierka.org/hld[REMOVIDO]
  • http://dospablos.es/hld[REMOVIDO]
  • http://dponcemi.altervista.org/hld[REMOVIDO]
  • http://drutplast.com.pl/hld[REMOVIDO]
  • http://dudys.bx.pl/hld[REMOVIDO]
  • http://dukedem.com/hld[REMOVIDO]
  • http://dddesignstudio.com/hld[REMOVIDO]
  • http://easylimo.es/hld[REMOVIDO]
  • http://doctorlife.org/hld[REMOVIDO]
  • http://eccesso.es/hld[REMOVIDO]
  • http://ecobos.be/hld[REMOVIDO]
  • http://www.edenvillage.it/hld[REMOVIDO]
  • http://programaseducativos-salamanca.com/hld[REMOVIDO]
  • http://www.ekogips.pl/hld[REMOVIDO]
  • http://www.ekotap.pl/hld[REMOVIDO]
  • http://elelfogris.com/hld[REMOVIDO]
  • http://elemco.pl/hld[REMOVIDO]
  • http://elitan.pl/hld[REMOVIDO]
  • http://passecdl.co.uk/hld[REMOVIDO]
  • http://www.elotron.com/hld[REMOVIDO]
  • http://elpantalan.es/hld[REMOVIDO]
  • http://industriascarnicaselrobledo.com/hld[REMOVIDO]
  • http://www.enco-group.cz/hld[REMOVIDO]
  • http://energiesport.com/hld[REMOVIDO]
  • http://epamateohernandez.com/hld[REMOVIDO]
  • http://eravamo100.altervista.org/hld[REMOVIDO]
  • http://esf-ct.com/hld[REMOVIDO]
  • http://espaciojoven.org/hld[REMOVIDO]
  • http://www.espaceprojets-villejuif.fr/hld[REMOVIDO]
  • http://www.eszterlancaruhaz.hu/hld[REMOVIDO]
  • http://www.etalon-stroy.ru/hld[REMOVIDO]
  • http://www.experiment.lv/hld[REMOVIDO]
  • http://streetlions.com/hld[REMOVIDO]
  • http://www.false-news.com/hld[REMOVIDO]
  • http://falshpolcom.18.com1.ru/hld[REMOVIDO]
  • http://www.concretosfamasa.com/hld[REMOVIDO]
  • http://fermesdemarie.eolas-services.com/hld[REMOVIDO]
  • http://fernandoaureliano.com/hld[REMOVIDO]
  • http://fetems.org.br/hld[REMOVIDO]
  • http://wolfsdonksport.be/hld[REMOVIDO]
  • http://filibertovillalobosguijuelo.com/hld[REMOVIDO]
  • http://finz-center.com/hld[REMOVIDO]
  • http://www.fitdina.com/hld[REMOVIDO]
  • http://fiveuk.fi.funpic.org/hld[REMOVIDO]
  • http://flabs.net/hld[REMOVIDO]
  • http://fomentocredito.es/hld[REMOVIDO]
  • http://fortis-sf.home.pl/hld[REMOVIDO]
  • http://fotoastur.com/hld[REMOVIDO]
  • http://fouadovedia.com/hld[REMOVIDO]
  • http://foxx.fan-sites.org/hld[REMOVIDO]
  • http://frauen-ratgeber.com/hld[REMOVIDO]
  • http://fritschiclean.ch/hld[REMOVIDO]
  • http://www.kfzeintragsservice.de/hld[REMOVIDO]
  • http://www.autometasuche.de./hld[REMOVIDO]
  • http://www.s-w-services.co.uk/hld[REMOVIDO]
  • http://www.bodis.at/hld[REMOVIDO]
  • http://www.musikverein-grosswallstadt.de/hld[REMOVIDO]
  • http://tripplexwelt.de/hld[REMOVIDO]
  • http://www.weingut-giegerich.de/hld[REMOVIDO]
  • http://www.tenbrink-online.de/hld[REMOVIDO]
  • http://www.alphazip.com/hld[REMOVIDO]
  • http://www.kayaks.cz/hld[REMOVIDO]
  • http://galami.sk/hld[REMOVIDO]
  • http://galateainteriorismo.com/hld[REMOVIDO]
  • http://galixesol.com/hld[REMOVIDO]
  • http://www.gan-psifas.co.il/hld[REMOVIDO]
  • http://robertsandboles.co.nz/hld[REMOVIDO]
  • http://gazetaszkolna.edu.pl/hld[REMOVIDO]
  • http://gdri.si/hld[REMOVIDO]
  • http://generation80.be/hld[REMOVIDO]
  • http://www.georg-kuenzle.ch/hld[REMOVIDO]
  • http://giannifalco.com/hld[REMOVIDO]
  • http://gim24.icx.pl/hld[REMOVIDO]
  • http://giresuneczaciodasi.org.tr/hld[REMOVIDO]
  • http://girmantasphotography.com/hld[REMOVIDO]
  • http://giustiziasicura.org/hld[REMOVIDO]
  • http://glodowka.com.pl/hld[REMOVIDO]
  • http://202.162.97.63/hld[REMOVIDO]
  • http://brzozowa.v24.pl/hld[REMOVIDO]
  • http://goldpartner.pl/hld[REMOVIDO]
  • http://gomashie.com/hld[REMOVIDO]
  • http://go-modaru.21.com1.ru/hld[REMOVIDO]
  • http://gravesite.gr.funpic.org/hld[REMOVIDO]
  • http://www.gregorvandermark.com/hld[REMOVIDO]
  • http://grupoexpansiona.com/hld[REMOVIDO]
  • http://grupogolpe.com/hld[REMOVIDO]
  • http://ospkarlino.bulls.net.pl/hld[REMOVIDO]
  • http://3g-tech-industries.com/hld[REMOVIDO]
  • http://guia-aumento-penis.com/hld[REMOVIDO]
  • http://guia-femenina.com/hld[REMOVIDO]
  • http://guia-feminina.com/hld[REMOVIDO]
  • http://guia-ipc.com/hld[REMOVIDO]
  • http://guida-allungamento-pene.com/hld[REMOVIDO]
  • http://guide-agrandissement-penis.com/hld[REMOVIDO]
  • http://guide-feminin.com/hld[REMOVIDO]
  • http://jewelrytools.boo.pl/hld[REMOVIDO]
  • http://gustavomendonca.com/hld[REMOVIDO]
  • http://gusts.net/hld[REMOVIDO]
  • http://www.hanyungprinting.co.uk/hld[REMOVIDO]
  • http://hawaiicandy.com/hld[REMOVIDO]
  • http://hellsquad.net/hld[REMOVIDO]
  • http://www.hellsquad.net/hld[REMOVIDO]
  • http://hostalhispanico2.com/hld[REMOVIDO]
  • http://hostalhispanico.com/hld[REMOVIDO]

Los archivos descargados son almacenados en la siguiente carpeta:

 

  • %windows%\exefld

Nota:

- %windows% representa la carpeta windows (Ej. C:\WINDOWS, C:\WINNT).

 

 


Derechos reservados 1992/2007 HackSoft S.R.L. Lima-Perú