| W32/Romario.A | |
| Nombre: |
W32/Romario.A Alias: W32.Romariory@mm, W32/Romario@M, Virus.Win32.Romario, Virus.Win32.Romario.a, W32/Romario-A, W32/Romario.B, Win32.Worm.Romario.A, Worm.Romario.B |
| Tipo: | Virus Gusano |
| Tamaño: | 121,599 Bytes |
| Origen: | Internet |
| Destructivo: | NO |
| En la calle (in the wild): | SI |
| Detección y eliminación: | The Hacker 6.1 y 6.2 al 01/08/2007. |
Descripción:
W32/Romario.A, es un gusano que se difunde a través de unidades removibles, recursos compartidos y envió masivo de correos, envía una copia de si mismo a todos las direcciones de correo que encuentre en la Bandeja de Entrada, El archivo del gusano simula ser una copia del juego Super Mario Bross.
Cuando el gusano se ejecuta se copia a si mismo como:
También copia y ejecuta una copia legitima del juego Super Mario, de esta manera intenta engañar al usuario
Además crea las siguientes entradas en el registro para poder ejecutarse en cada inicio del sistema:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"SmansaApp"="%windows%\winlogon.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"[Nombre_Aleatorio]"="%windows%\winlogon.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
"Shell"= explorer.exe "[unidad_raiz]:\explorer.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
"Userinit"=%system%\userinit.exe, [Unidad_Raiz:]\explorer.exe
También modifica las siguientes entradas en el registro para poder ejecutarse cada vez que un archivo de extensión .bat, .com, .lnk, .mov, .mpeg, .pif, .scr y .vbs es ejecutado.
HKEY_CLASSES_ROOT\batfile\shell\open\command
"[predeterminado]"="C:\explorer.exe" "%1" %*
HKEY_CLASSES_ROOT\comfile\shell\open\command
"[predeterminado]"="C:\explorer.exe" "%1" %*
HKEY_CLASSES_ROOT\lnkfile\shell\open\command
"[predeterminado]"="C:\explorer.exe" "%1" %*
HKEY_CLASSES_ROOT\movfile\shell\open\command
"[predeterminado]"="C:\explorer.exe" "%1" %*
HKEY_CLASSES_ROOT\MPEG File\shell\open\command
"[predeterminado]"="C:\explorer.exe" "%1" %*
HKEY_CLASSES_ROOT\piffile\shell\open\command
"[predeterminado]"="C:\explorer.exe" "%1" %*
HKEY_CLASSES_ROOT\scrfile\shell\open\command
"[predeterminado]"="C:\explorer.exe" "%1" %*
HKEY_CLASSES_ROOT\VBSFile\Shell\Open\Command
"[predeterminado]"="C:\explorer.exe" "%1" %*
Cambia la página de inicio del Internet Explorer:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
"Start Page"="http://en.wikipedia.org/wiki/Front_Mission_3"
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main
"Start Page"="http://en.wikipedia.org/wiki/Front_Mission_3"
Además cambia las siguientes configuraciones del sistema:
Finalmente crea una carpeta de nombre "GAME" dentro de la unidad removible que encuentre y crea una copia de si mismo con los siguientes nombres de archivos.
Derechos reservados 1992/2007 HackSoft S.R.L. Lima-Perú