W32/VB.GE
Imprimir descripción de Virus
Nombre: W32/VB.GE
Alias:
Worm.Win32.VB.ge, W32/RabbAttack.A.drp, W32/RabbitLuv-A, W32/Rabb.worm
Tipo: Virus
Tamaño: Variable
Origen: Internet
Destructivo: SI
En la calle  (in the wild): SI
Detección y eliminación:

The Hacker 6.1 al 11/04/2007.

Descripción:

W32/VB.GE, es un virus que sobrescribe y reemplaza archivos .exe que encuentre en el computador atacado, También se copia dentro de medios removibles y unidades de red mapeadas.

Cuando el Virus se ejecuta se copia a si mismo con todos sus componentes dentro de:

Nota:

- %system% representa la carpeta "system" dentro de Windows (Ej. C:\WINDOWS\SYSTEM, C:\WINNT\SYSTEM32).

 

Seguidamente el archivo "msexch400.dll" es inyectado dentro de los procesos del archivo "Winlogon.exe" y cada cierto tiempo intenta visualizar el siguiente mensaje:

"I LOVE Rabbit, and you ?look: [Dirección Web]"

Además crea la siguiente entrada en el registro para poder ejecutarse en cada inicio del sistema:

HKEY_LOCAL_MACHINE\Software\Microsoft\Active Setup\Installed Components\{4bf41072-b2b1-21c1-b5c1-0305f4155515}

"StubPath"="%system%\JK.exe"

 

También elimina las siguientes entradas

Seguidamente el gusano intenta hacer copias de si mismo y sobrescribir archivos ".exe" que encuentre en las siguientes ubicaciones:

Los archivos ejecutables que han sido reemplazados por el virus tiene el icono de un "conejo"

Finalmente una copia del archivo "Autorun.inf" es creado en la carpeta raíz de cada unidad, de esta manera se ejecuta automáticamente cada vez que se acceda a la unidad.


Derechos reservados 1992/2007 HackSoft S.R.L. Lima-Perú