| W32/Imaut.A | |
| Nombre: |
W32/Imaut.A Alias: W32.Imaut.A, WORM_SOHANAD.A, W32/Sohanat.A.worm, IM-Worm.Win32.Sohanad.b, Trojan-Downloader.Win32.Agent.axn, Trojan-Downloader.Win32.AutoIt.d |
| Tipo: | Gusano de email |
| Tamaño: | 9,728 Bytes (comprimida); 32,768 Bytes (descomprimido) |
| Origen: | Internet |
| Destructivo: | NO |
| En la calle (in the wild): | SI |
| Detección y eliminación: | The Hacker 6.0, Registro de Virus al 03/10/2006. |
Descripción
W32/Imaut.A, es un gusano que s difunde a través del Yahoo Messenger, descarga y ejecuta archivos, finaliza procesos, modifica las configuraciones del Internet Explorer y configuraciones de seguridad del computador atacado.
Cuando el gusano se ejecuta se copia a si mismo como:
Además modifica la siguiente entrada en el registro para poder ejecutarse en cada inicio del sistema:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Task Manager"="%windows%\svhost32.exe"
También modifica las siguientes entradas para deshabilitar el Administrador de Tareas y Editor de Registro de Windows
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
"DisableRegistryTools"="1"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
"DisableTaskMgr"="1"
Modifica la siguiente entrada para evitar que se cambie manualmente la configuración de la página de Inicio del Internet Explorer
HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel
"Homepage"="1"
Configura la página de Inicio del Internet Explorer y Yahoo Messenger
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
"Start Page"="http://concerto4.net/[xxxxxxxxx]"
HKEY_CURRENT_USER\Software\Yahoo\pager\View\YMSGR_buzz
"content url"="http://concerto4.net/[xxxxxxxx]"
Utiliza Yahoo Messenger para difundirse a otras Computadoras, envía los siguientes mensajes con un enlace, dicho enlace descarga una copia del gusano.
Donde: [enlace], es el siguiente http://concerto4.net/?id= [texto_aleatorio]
Finalmente el gusano termina los siguientes procesos, algunas pertenecientes a aplicaciones de seguridad.
Derechos reservados 1992/2006 HackSoft S.R.L. Lima-Perú