| W32/VB.bi | |
| Nombre: | W32/VB.bi Alias: W32/Mywife.mime, WORM_GREW.A, W32/Nyxem-D, W32/MyWife.d@MM, W32.Blackmal.E@mm, W32/Grew.A!wm, W32/Tearec.A.worm, W32/Kapser.A@mm, Win32/Blackmal.F, Email-Worm.Win32.VB.bi, W32/Small.KI@mm, W32/Grew.A |
| Tipo: | Gusano |
| Tamaño: | 95,690 Bytes |
| Origen: | Internet |
| Destructivo: | SI |
| En la calle (in the wild): | SI |
| Detección y eliminación: | The Hacker 5.9 al 17/01/2006. |
Descripción
W32/VB.bi, es un gusano que se difunde a través de envío masivos de e-mail, utiliza su propio motor SMTP para enviarse a todas las direcciones de e-mail que encuentre en el computador atacado y en archivos con las siguientes extensiones, .dmp, .doc, .mdb, .mde, .pdf, .pps, .ppt, .psd, .rar, xls y .zip.
Características del Mensaje de E-mail:
Asunto: [Variable]
Cuerpo: [Variable]
Archivo Adjunto: [Variable, pueden ser archivos ejecutables o archivos en formato MIME]
Nota.- Si el archivo esta en formato MIME este puede contener un archivo con uno de los siguientes nombres:
-----------------------
Cuando el gusano se ejecuta copia un archivo de nombre "sample.zip" y lo ejecuta dentro de la carpeta %system%, también copia los siguientes archivos
Nota:
- %system% representa la carpeta "system" dentro de Windows (Ej. C:\WINDOWS\SYSTEM, C:\WINNT\SYSTEM32)
Además crea la siguiente entrada en el registro para poder ejecutarse en cada reinicio del sistema:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"ScanRegistry"="%system%\scanregw.exe /scan"
También modifica las siguientes entradas:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
"ShowSuperHidden"="0"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
"WebView"="0"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\CabinetState
"FullPath"="0"
También elimina archivos que encuentre en las siguientes rutas:
Cierra todas las ventanas que tengan como titulo alguno de los siguientes textos:
También elimina los siguientes valores del registro:
PCCIOMON.exe
pccguide.exe
Pop3trap.exe
PccPfw
Tmproxy
McAfeeVirusScanService
NAVAgent
PCCClient.exe
SSDPSRV
rtvscn95
defwatch
vptray
ScanInicio
APVXDWIN
KAVPersonal50
kaspersky
TMOutbreakAgent
AVG7_Run
AVG_CC
Avgserv9.exe
AVGW
AVG7_CC
AVG7_EMC
VetAlert
VetTray
OfficeScanNTMonitor
avast!
DownloadAccelerator
BearShare
Que encuentre en las siguientes entradas:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
También intentará acceder al siguiente sitio Web:
http://webstats.[removido].net/Count.cgi?df=765247
Finalmente el gusano se difunde a través de recursos compartidos, este busca las siguientes carpetas compartidas, donde se copiara a si mismo utilizando un archivo de nombre "WINZIP_TMP.EXE"
Derechos reservados 1992/2006 HackSoft S.R.L. Lima-Perú