| W32/Mancsyn.A | |
| Nombre: |
W32/Mancsyn.A Alias: W32.Mancsyn |
| Tipo: | Gusano |
| Tamaño: | 23,552 Bytes |
| Origen: | Internet |
| Destructivo: | NO |
| En la calle (in the wild): | SI |
| Detección y eliminación: | The Hacker 6.1, Registro de Virus al 23/03/2007. |
Descripción
W32/Mancsyn.A, es un gusano que se difunde explotando la vulnerabilidad de DCOM RPC, además intenta descargar archivos maliciosos desde sitios Web predeterminados.
Cuando el gusano se ejecuta se copia a si mismo con todos sus componentes:
Luego crea los siguientes mutex de nombre "mtx_cv_cv_v1.3" y "explthrmtx1_xx", los cuales permiten que solo una instancia del gusano se ejecute.
Además modifica la siguiente entrada en el registro para poder ejecutarse en cada inicio del sistema:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Default"="C:\Windows\System32\rasman32.exe[caracteres_aleatorios]"
También crea la siguiente entrada en el registro:
HKEY_CURRENT_USER\Software\cvc
"dl"="http://dl01.bashchelik.com/[bloqueado]
El gusano elimina alguna de las siguientes entradas si es que estas existen:
También elimina los siguientes archivos que encuentre en el computador atacado:
Finalmente el gusano se conecta a los siguientes sitios Web e intentara descargar archivos maliciosos.
Derechos reservados 1992/2007 HackSoft S.R.L. Lima-Perú