W32/VB.bi
Imprimir descripción de Virus
Nombre: W32/VB.bi
Alias:
W32/Mywife.mime, WORM_GREW.A, W32/Nyxem-D, W32/MyWife.d@MM, W32.Blackmal.E@mm, W32/Grew.A!wm, W32/Tearec.A.worm, W32/Kapser.A@mm, Win32/Blackmal.F, Email-Worm.Win32.VB.bi, W32/Small.KI@mm, W32/Grew.A, Nyxem.E, Kamasutra, W32/MyWife.d@MM!M24, Email-Worm.Win32.Nyxem.e, W32/Nyxem-D, CME-24, W32/Nyxem.E, Kama Sutra
Tipo: Gusano
Tamaño: Aprox. 95 Kb.
Origen: Internet
Destructivo: SI (Rutina de activación el 3er día de cada mes)
En la calle  (in the wild): SI
Detección y eliminación: The Hacker 5.9, Registro de Virus al 17/01/2006

Importante!! - Actualización de Descripción al 25 de Enero del 2006

El gusano tiene una peligrosa rutina de activación (Payload), la cual se activa el 3er día de cada mes aproximadamente 30 minutos después de iniciado el sistema, el gusano busca y sobrescribe todos los archivos con las siguientes extensiones que encuentre en el computador infectado:

Los archivos son sobrescritos con el siguiente texto:

"DATA Error [47 0F 94 93 F4 K5]"

Descripción al 17 de Enero del 2006

W32/VB.bi, es un gusano que se difunde a través de envío masivos de e-mail, utiliza su propio motor SMTP para enviarse a todas las direcciones de e-mail que encuentre en el computador atacado y en archivos con las siguientes extensiones, .htm, .dbx, .eml, .msg, .oft, .nws, .vcf, .mbx, .imh, .txt, y .msf. También busca direcciones de e-mail dentro de archivos que en su nombre tengan los siguientes textos "CONTENT." y "TEMPORARY".

Características del Mensaje de E-mail:

Asunto: [Variable]

 

Cuerpo: [Variable]

 

Archivo Adjunto: [Variable, pueden ser archivos ejecutables o archivos en formato MIME]

 

Nota.- Si el archivo esta en formato MIME este puede contener un archivo con uno de los siguientes nombres:

 

Los archivos codificados en formato MIME también pueden utilizar las siguientes extensiones:

 

-----------------------

Cuando el gusano se ejecuta copia un archivo de nombre "sample.zip" y lo ejecuta dentro de la carpeta %system%, también copia los siguientes archivos

Nota:

- %system% representa la carpeta "system" dentro de Windows (Ej. C:\WINDOWS\SYSTEM, C:\WINNT\SYSTEM32)

 

Además crea la siguiente entrada en el registro para poder ejecutarse en cada reinicio del sistema:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

"ScanRegistry"="%system%\scanregw.exe /scan"

 

También modifica las siguientes entradas:

 

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

"ShowSuperHidden"="0"

 

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

"WebView"="0"

 

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\CabinetState

"FullPath"="0"

 

También elimina archivos que encuentre en las siguientes rutas:

 

Cierra todas las ventanas que tengan como titulo alguno de los siguientes textos:

 

También elimina los siguientes valores del registro:

 

Que encuentre en las siguientes entradas:

 

También intentará acceder al siguiente sitio Web:

 

http://webstats.[removido].net/Count.cgi?df=765247

 

Finalmente el gusano se difunde a través de recursos compartidos, este busca las siguientes carpetas compartidas, donde se copiara a si mismo utilizando un archivo de nombre "WINZIP_TMP.EXE"

 

 


Derechos reservados 1992/2006 HackSoft S.R.L. Lima-Perú