| W32/Gnil.A | |
| Nombre: | W32/Gnil.A Alias: W32.Fujacks.BH, W32/Fujacks.z, Virus.Win32.Gnil.a, Worm.ChouYing.b, TROJ_DLOADER.KEX |
| Tipo: | Virus, Gusano |
| Tamaño: | 80,384 Bytes |
| Origen: | Internet |
| Destructivo: | SI |
| En la calle (in the wild): | NO |
| Detección y eliminación: | The Hacker 6.1 al 14/03/2007 |
Descripción:
W32/Gnil.A, es un Virus con características de gusano que se difunde a través de envió masivo de e-mail e infecta archivos ".exe" y ".scr" que encuentre en el computador atacado.
Cuando el gusano se ejecuta se copia a si mismo como:
Nota:
- %system% representa la carpeta "system" dentro de Windows (Ej. C:\WINDOWS\SYSTEM, C:\WINNT\SYSTEM32).
Además modifica la siguiente entrada en el registro para poder ejecutarse en cada reinicio del sistema:
HKEY_LOCAL_MACHINE\Software\Microsoft\Active
Setup\Installed Components\{21LYYSYS-9421-2126-L2Y1-L2Y1Y1S3Y1S4}
"StubPath"="%system%\[nombre_aleatorio].exe"
Luego une sus procesos dentro de los procesos del "Explorer.exe", "Services.exe" y "Winlogon.exe"
Seguidamente busca archivos con extensiones ".exe" y ".scr" en todo el computador atacado y los infecta, excepto a los archivos que se encuentren dentro de las siguientes carpetas, el archivo ejecutable incrementara en un tamaño de 80,384 Bytes:
Seguidamente el gusano creara una entrada que se hace referencia a un determinado dominio [www.lovesa.info] dentro de todos los archivos que tengan las siguientes extensiones:
Finalmente utiliza una relación de usuarios y contraseñas para intentar copiarse a si mismo en todos las unidades compartidas que encuentre en la Red Local.
Si logra accesar a las carpetas compartidas, el gusano se copiara a si mismo utilizando uno de los siguientes archivos:
Derechos reservados 1992/2007 HackSoft S.R.L. Lima-Perú