W32/Gnil.A
Imprimir descripción de Virus
Nombre: W32/Gnil.A
Alias:
W32.Fujacks.BH, W32/Fujacks.z, Virus.Win32.Gnil.a, Worm.ChouYing.b, TROJ_DLOADER.KEX
Tipo: Virus, Gusano
Tamaño: 80,384 Bytes
Origen: Internet
Destructivo: SI
En la calle  (in the wild): NO
Detección y eliminación: The Hacker 6.1 al 14/03/2007

Descripción:

W32/Gnil.A, es un Virus con características de gusano que se difunde a través de envió masivo de e-mail e infecta archivos ".exe" y ".scr" que encuentre en el computador atacado.

Cuando el gusano se ejecuta se copia a si mismo como:

Nota:

- %system% representa la carpeta "system" dentro de Windows (Ej. C:\WINDOWS\SYSTEM, C:\WINNT\SYSTEM32).

 

Además modifica la siguiente entrada en el registro para poder ejecutarse en cada reinicio del sistema:

HKEY_LOCAL_MACHINE\Software\Microsoft\Active Setup\Installed Components\{21LYYSYS-9421-2126-L2Y1-L2Y1Y1S3Y1S4}
"StubPath"="%system%\[nombre_aleatorio].exe"

Luego une sus procesos dentro de los procesos del "Explorer.exe", "Services.exe" y "Winlogon.exe"

 

Seguidamente busca archivos con extensiones ".exe" y ".scr" en todo el computador atacado y los infecta, excepto a los archivos que se encuentren dentro de las siguientes carpetas, el archivo ejecutable incrementara en un tamaño de 80,384 Bytes:

 

Seguidamente el gusano creara una entrada que se hace referencia a un determinado dominio [www.lovesa.info] dentro de todos los archivos que tengan las siguientes extensiones:

 

Finalmente utiliza una relación de usuarios y contraseñas para intentar copiarse a si mismo en todos las unidades compartidas que encuentre en la Red Local.

 

Si logra accesar a las carpetas compartidas, el gusano se copiara a si mismo utilizando uno de los siguientes archivos:

 

 


Derechos reservados 1992/2007 HackSoft S.R.L. Lima-Perú