W32/VB.bi
Imprimir descripción de Virus
Nombre: W32/VB.bi
Alias:
W32/Mywife.mime, WORM_GREW.A, W32/Nyxem-D, W32/MyWife.d@MM, W32.Blackmal.E@mm, W32/Grew.A!wm, W32/Tearec.A.worm, W32/Kapser.A@mm, Win32/Blackmal.F, Email-Worm.Win32.VB.bi, W32/Small.KI@mm, W32/Grew.A
Tipo: Gusano
Tamaño: 95,690 Bytes
Origen: Internet
Destructivo: SI
En la calle  (in the wild): SI
Detección y eliminación: The Hacker 5.9 al 17/01/2006.

Descripción

W32/VB.bi, es un gusano que se difunde a través de envío masivos de e-mail, utiliza su propio motor SMTP para enviarse a todas las direcciones de e-mail que encuentre en el computador atacado y en archivos con las siguientes extensiones, .dmp, .doc, .mdb, .mde, .pdf, .pps, .ppt, .psd, .rar, xls y .zip.

Características del Mensaje de E-mail:

Asunto: [Variable]

 

Cuerpo: [Variable]

 

Archivo Adjunto: [Variable, pueden ser archivos ejecutables o archivos en formato MIME]

 

Nota.- Si el archivo esta en formato MIME este puede contener un archivo con uno de los siguientes nombres:

 

-----------------------

Cuando el gusano se ejecuta copia un archivo de nombre "sample.zip" y lo ejecuta dentro de la carpeta %system%, también copia los siguientes archivos

Nota:

- %system% representa la carpeta "system" dentro de Windows (Ej. C:\WINDOWS\SYSTEM, C:\WINNT\SYSTEM32)

 

Además crea la siguiente entrada en el registro para poder ejecutarse en cada reinicio del sistema:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

"ScanRegistry"="%system%\scanregw.exe /scan"

 

También modifica las siguientes entradas:

 

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

"ShowSuperHidden"="0"

 

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

"WebView"="0"

 

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\CabinetState

"FullPath"="0"

 

También elimina archivos que encuentre en las siguientes rutas:

 

Cierra todas las ventanas que tengan como titulo alguno de los siguientes textos:

 

También elimina los siguientes valores del registro:

 

Que encuentre en las siguientes entradas:

 

También intentará acceder al siguiente sitio Web:

 

http://webstats.[removido].net/Count.cgi?df=765247

 

Finalmente el gusano se difunde a través de recursos compartidos, este busca las siguientes carpetas compartidas, donde se copiara a si mismo utilizando un archivo de nombre "WINZIP_TMP.EXE"

 

 


Derechos reservados 1992/2006 HackSoft S.R.L. Lima-Perú