W32/Usbwatch
Imprimir descripción de Virus
Nombre: W32/Usbwatch
Alias:
W32.Usbwatch
Tipo: Gusano
Tamaño: 78,336 bytes
Origen: Internet
Destructivo: NO
En la calle  (in the wild): SI
Detección y eliminación: The Hacker 6.2 al 23/10/2007.

Descripción:

W32/Usbwatch, gusano que al ejecutarse crea los siguientes archivos:

  • %userprofile%\Local Settings\Temp\devwinmgmt.msc
  • %temp%\getself.bat
  • [CarpetaActual]\explore.exe
  • [CarpetaActual]\wauclt.exe
  • [CarpetaActual]\svchost.exe
  • [CarpetaActual]\svchost2.exe

Nota:

- %userprofile% representa la carpeta del Usuario (Ej. C:\DOCUMENTS AND SETTINGS\USUARIO).

- %temp% representa la carpeta temporal del Usuario (Ej. C:\DOCUMENTS AND SETTINGS\USUARIO\CONFIGURACION LOCAL\TEMP).

 

Luego el gusano crea las siguientes entradas de registro para lograr ocultarse:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
"ShowSuperHidden" = "0"

"Hidden" = "0"
 

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
"NoDriveTypeAutoRun" = "0"

 

También modifica las siguientes entradas de registro:

HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
"Shell" = "Explorer.exe : "%CurrentFolder%\wauclt.exe\""
 

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
"Shell" = "Explorer.exe : "%CurrentFolder%\wauclt.exe\""

 

El gusano crea el siguiente mutex logrando ejecutar sólo una instancia del gusano a la vez:

  •  USBWATCHPR01

Luego el gusano se copia a sí mismo en las unidades removibles:

  • [Unidad]:\vmc[???].exe

También crea el siguiente archivo para lograr ejecutarse  cada vez que se acceda a la unidad:

  • [Unidad]:\Autorun.inf

Finalmente el gusano captura la siguiente información:

  • Nombre de las cuentas de usuario.
  • Lista de procesos en memoria.
  • Servicios instalados.
  • Entorno de las variables.
  • Información del Disco Duro (Tamaño, Espacio Libre, etc).
  • Lista de archivos con las siguientes extensiones: *.doc;*.xls;*.pdf;*.ppt;*.lnk
  • Nombre del dominio.
  • Nombre de la Pc.
  • Dirección IP.
  • Dirección de la puerta de enlace.
  • Dirección de los servidores DNS.
  • Lista de las entradas en la tabla ARP.
  • Configuración del Proxy.
  • Contraseñas del Outlook Express
  • Contraseñas del Internet Explorer.
  • Lista de autollenado de Internet Explorer.
  • Contraseñas de MSN Explorer.

Y guarda esta información en los siguientes archivos:

  • %temp%\~tmp.tmp
  • %temp%\~tmp1.tmp
  • %temp%\~tmp2.tmp

Nota:

- %temp% representa la carpeta temporal del Usuario (Ej. C:\DOCUMENTS AND SETTINGS\USUARIO\CONFIGURACION LOCAL\TEMP).

 


Derechos reservados 1992/2007 HackSoft S.R.L. Lima-Perú