W32/Bagle.AL. Se propaga en un ZIP conteniendo un HTMLNombre: W32/Bagle.AL
Tipo: Gusano de Internet
Alias: Bagle.AL, Beagle.AL, Bagle.AL, I-Worm.Bagle.al, TROJ_BAGLE.AC, W32/Bagle-AQ, W32/Bagle.AJ@mm, W32/Bagle.aq@MM, W32/Bagle.AM.worm, Win32.Bagle.AG, Win32/Bagle.AG.Worm, Win32/Bagle.AI, Win32/WDirect.DLL.Worm, Win32/WDirect.Trojan, WORM_BAGLE.AC, HTML_BAGLE.AC
Relacionados: Win32/IE.DWord (Exploit), JS/IllWill, W32/Bagle.dll.gen
Fecha: 09/ago/04
Plataforma: Windows 32-bit
Tamaño: 14,848 bytes (PeX)
Puertos: TCP/80
Se trata de un gusano de envío masivo que utiliza como adjunto un archivo .ZIP conteniendo un archivo HTML y una carpeta que contiene un .EXE.
Puede enviarse a todas las direcciones de correo obtenidas de diferentes archivos de la máquina infectada. En todos los casos el remitente que figura en el mensaje es falso.
Posee además un componente de acceso por puerta trasera (backdoor), y además finaliza la ejecución de varios antivirus y cortafuegos.
Los mensajes que utiliza para su propagación tienen las siguientes características:
De: [una dirección falsa]
Asunto: [vacío]
Texto del mensaje:
new price
Si el archivo adjunto contiene contraseña, el texto del mensaje agrega uno de los siguientes textos:
The password is [contraseña]
Password: [contraseña]
Datos adjuntos: [uno de los siguientes]
08_price.zip
new__price.zip
new_price.zip
newprice.zip
price.zip
price_08.zip
price_new.zip
price2.zip
El archivo adjunto contiene un .HTML y un .EXE, éste último dentro de una carpeta llamada "price":
price.html
\price\price.exe
Si el archivo .ZIP es abierto con Windows Explorer, en las últimas versiones de Windows se muestra el archivo HTML y la carpeta PRICE, como se muestra en la imagen.
Si el usuario hace doble clic en el archivo HTML, se ejecuta el EXE de la mencionada carpeta, y el usuario se infecta. Este archivo HTML es detectado por algunos antivirus como Win32/IE.DWord (Exploit) o JS/IllWill.
Cuando se ejecuta el archivo PRICE/PRICE.EXE, se activa el gusano, copiándose en la siguiente ubicación:
c:\windows\system32\windirect.exe
También libera el siguiente archivo .DLL:
c:\windows\system32\_dll.exe
El DLL es inyectado en el proceso del EXPLORER.EXE, de modo que se oculta de la lista de procesos, simulando sus acciones como parte de éste último (EXPLORER.EXE es uno de los procesos básicos de Windows).
NOTA: "c:\windows\system32" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows XP y Windows Server 2003, como "c:\winnt\system32" en Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).
El gusano agrega las siguientes entradas en el registro:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
win_upd2.exe = c:\windows\system32\windirect.exe
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
win_upd2.exe = c:\windows\system32\windirect.exe
El gusano intenta acceder a los siguientes sitios de Internet, para descargar un falso archivo .JPG (se trata de un .EXE renombrado). Algunas de estas direcciones no son válidas, en un intento del gusano de ocultar su origen:
http:/ / polobeer .de/ 2 .jpg
http:/ / r2626r .de/ 2 .jpg
http:/ / kooltokyo .ru/ 2 .jpg
http:/ / mmag .ru/ 2 .jpg
http:/ / advm1 .gm .fh-koeln .de/ 2 .jpg
http:/ / evadia .ru/ 2 .jpg
http:/ / megion .ru/ 2 .jpg
http:/ / molinero-berlin .de/ 2 .jpg
http:/ / dozenten .f1 .fhtw-berlin .de/ 2 .jpg
http:/ / shadkhan .ru/ 2 .jpg
http:/ / sacred .ru/ 2 .jpg
http:/ / kypexin .ru/ 2 .jpg
http:/ / www .gantke-net .com/ 2 .jpg
http:/ / www .mcschnaeppchen .com/ 2 .jpg
http:/ / www .rollenspielzirkel .de/ 2 .jpg
http:/ / 134 .102 .228 .45/ 2 .jpg
http:/ / 196 .12 .49 .27/ 2 .jpg
http:/ / aus-Zeit .com/ 2 .jpg
http:/ / lottery .h11 .ru/ 2 .jpg
http:/ / herzog .cs .uni-magdeburg .de/ 2 .jpg
http:/ / yaguark .h10 .ru/ 2 .jpg
http:/ / 213 .188 .129 .72/ 2 .jpg
http:/ / thorpedo .us/ 2 .jpg
http:/ / szm .sk/ 2 .jpg
http:/ / lars-s .privat .t-online .de/ 2 .jpg
http:/ / www .no-abi2003 .de/ 2 .jpg
http:/ / www .mdmedia .org/ 2 .jpg
http:/ / abi-2004 .org/ 2 .jpg
http:/ / sovea .de/ 2 .jpg
http:/ / www .porta .de/ 2 .jpg
http:/ / matzlinger .com/ 2 .jpg
http:/ / pocono .ru/ 2 .jpg
http:/ / controltechniques .ru/ 2 .jpg
http:/ / alexey .pioneers .com .ru/ 2 .jpg
http:/ / momentum .ru/ 2 .jpg
http:/ / omegat .ru/ 2 .jpg
http:/ / www .perfectgirls .net/ 2 .jpg
http:/ / porno-mania .net/ 2 .jpg
http:/ / colleen .ai .net/ 2 .jpg
http:/ / ourcj .com/ 2 .jpg
http:/ / free .bestialityhost .com/ 2 .jpg
http:/ / slavarik .ru/ 2 .jpg
http:/ / burn2k .ipupdater .com/ 2 .jpg
http:/ / carabi .ru/ 2 .jpg
http:/ / spbbook .ru/ 2 .jpg
http:/ / binn .ru/ 2 .jpg
http:/ / sbuilder .ru/ 2 .jpg
http:/ / protek .ru/ 2 .jpg
http:/ / www .PlayGround .ru/ 2 .jpg
http:/ / celine .artics .ru/ 2 .jpg
http:/ / www .artics .ru/ 2 .jpg
http:/ / www .laserbuild .ru/ 2 .jpg
http:/ / www .lamatec .com/ 2 .jpg
http:/ / www .sensi .com/ 2 .jpg
http:/ / www .oldtownradio .com/ 2 .jpg
http:/ / www .youbuynow .com/ 2 .jpg
http:/ / 64 .62 .172 .118/ 2 .jpg
http:/ / www .tayles .com/ 2 .jpg
http:/ / dodgetheatre .com/ 2 .jpg
http:/ / www .thepositivesideofsports .com/ 2 .jpg
http:/ / www .bridesinrussia .com/ 2 .jpg
http:/ / fairy .dataforce .net/ 2 .jpg
http:/ / www .pakwerk .ru/ 2 .jpg
http:/ / home .profootball .ru/ 2 .jpg
http:/ / www .ankil .ru/ 2 .jpg
http:/ / www .ddosers .net/ 2 .jpg
http:/ / tarkosale .net/ 2 .jpg
http:/ / www .boglen .com/ 2 .jpg
http:/ / change .east .ru/ 2 .jpg
http:/ / www .teatr-estrada .ru/ 2 .jpg
http:/ / www .glass-master .ru/ 2 .jpg
http:/ / www .zeiss .ru/ 2 .jpg
http:/ / www .sposob .ru/ 2 .jpg
http:/ / www .glavriba .ru/ 2 .jpg
http:/ / alfinternational .ru/ 2 .jpg
http:/ / euroviolence .com/ 2 .jpg
http:/ / www .webronet .com/ 2 .jpg
http:/ / www .virtmemb .com/ 2 .jpg
http:/ / www .infognt .com/ 2 .jpg
http:/ / www .vivamedia .ru/ 2 .jpg
http:/ / www .zelnet .ru/ 2 .jpg
http:/ / www .dsmedia .ru/ 2 .jpg
http:/ / www .vendex .ru/ 2 .jpg
http:/ / www .elit-line .ru/ 2 .jpg
http:/ / pixel .co .il/ 2 .jpg
http:/ / www .milm .ru/ 2 .jpg
http:/ / dev .tikls .net/ 2 .jpg
http:/ / www .met .pl/ 2 .jpg
http:/ / www .strefa .pl/ 2 .jpg
http:/ / kafka .punkt .pl/ 2 .jpg
http:/ / www .rubikon .pl/ 2 .jpg
http:/ / www .neostrada .pl/ 2 .jpg
http:/ / werel1 .web-gratis .net/ 2 .jpg
http:/ / www .tuhart .net/ 2 .jpg
http:/ / www .antykoncepcja .net/ 2 .jpg
http:/ / www .dami .com .pl/ 2 .jpg
http:/ / vip .pnet .pl/ 2 .jpg
http:/ / www .webzdarma .cz/ 2 .jpg
http:/ / emnesty .w .interia .pl/ 2 .jpg
http:/ / niebo .net/ 2 .jpg
http:/ / strony .wp .pl/ 2 .jpg
http:/ / sec .polbox .pl/ 2 .jpg
http:/ / www .phg .pl/ 2 .jpg
http:/ / emnezz .e-mania .pl/ 2 .jpg
http:/ / www .republika .pl/ 2 .jpg
http:/ / www .silesianet .pl/ 2 .jpg
http:/ / www .republika .pl/ 2 .jpg
http:/ / tdi-router .opola .pl/ 2 .jpg
http:/ / republika .pl/ 2 .jpg
http:/ / infokom .pl/ 2 .jpg
http:/ / silesianet .pl/ 2 .jpg
http:/ / terramail .pl/ 2 .jpg
http:/ / silesianet .pl/ 2 .jpg
http:/ / www .iluminati .kicks-ass .net/ 2 .jpg
http:/ / www .dilver .ru/ 2 .jpg
http:/ / www .yarcity .ru/ 2 .jpg
http:/ / www .scli .ru/ 2 .jpg
http:/ / www .elemental .ru/ 2 .jpg
http:/ / diablo .homelinux .com/ 2 .jpg
http:/ / www .interrybflot .ru/ 2 .jpg
http:/ / www .webpark .pl/ 2 .jpg
http:/ / www .rafani .cz/ 2 .jpg
http:/ / gutemine .wu-wien .ac .at/ 2 .jpg
http:/ / przeglad-tygodnik .pl/ 2 .jpg
http:/ / przeglad-tygodnik .pl/ 2 .jpg
http:/ / pb195 .slupsk .sdi .tpnet .pl/ 2 .jpg
http:/ / www .ciachoo .pl/ 2 .jpg
http:/ / cavalierland .5u .com/ 2 .jpg
http:/ / www .nefkom .net/ 2 .jpg
http:/ / rausis .latnet .lv/ 2 .jpg
http:/ / www .hgr .de/ 2 .jpg
http:/ / www .airnav .com/ 2 .jpg
http:/ / www .astoria-stuttgart .de/ 2 .jpg
http:/ / ultimate-best-hgh .0my .net/ 2 .jpg
http:/ / wynnsjammer .proboards18 .com/ 2 .jpg
http:/ / www .jewishgen .org/ 2 .jpg
http:/ / www .hack-gegen-rechts .com/ 2 .jpg
http:/ / host .wallstreetcity .com/ 2 .jpg
http:/ / quotes .barchart .com/ 2 .jpg
http:/ / www .aannemers-nederland .nl/ 2 .jpg
http:/ / www .sjgreatdeals .com/ 2 .jpg
http:/ / financial .washingtonpost .com/ 2 .jpg
http:/ / www .biratnagarmun .org .np/ 2 .jpg
http:/ / hsr .zhp .org .pl/ 2 .jpg
http:/ / traveldeals .sidestep .com/ 2 .jpg
http:/ / www .hbz-nrw .de/ 2 .jpg
http:/ / www .ifa-guide .co .uk/ 2 .jpg
http:/ / www .inversorlatino .com/ 2 .jpg
http:/ / www .zhp .gdynia .pl/ 2 .jpg
http:/ / host .businessweek .com/ 2 .jpg
http:/ / packages .debian .or .jp/ 2 .jpg
http:/ / www .math .kobe-u .ac .jp/ 2 .jpg
http:/ / www .k2kapital .com/ 2 .jpg
http:/ / www .tanzen-in-sh .de/ 2 .jpg
http:/ / www .wapf .com/ 2 .jpg
http:/ / www .hgrstrailer .com/ 2 .jpg
http:/ / www .forbes .com/ 2 .jpg
http:/ / www .oshweb .com/ 2 .jpg
http:/ / www .rumbgeo .ru/ 2 .jpg
http:/ / www .dicto .ru/ 2 .jpg
http:/ / www .busheron .ru/ 2 .jpg
http:/ / www .omnicom .ru/ 2 .jpg
http:/ / www .teleline .ru/ 2 .jpg
http:/ / www .dynex .ru/ 2 .jpg
http:/ / www .gamma .vyborg .ru/ 2 .jpg
http:/ / nominal .kaliningrad .ru/ 2 .jpg
http:/ / www .baltmatours .com/ 2 .jpg
http:/ / www .interfoodtd .ru/ 2 .jpg
http:/ / www .baltnet .ru/ 2 .jpg
http:/ / www .neprifan .ru/ 2 .jpg
http:/ / photo .gornet .ru/ 2 .jpg
http:/ / www .aktor .ru/ 2 .jpg
http:/ / catalog .zelnet .ru/ 2 .jpg
http:/ / www .sdsauto .ru/ 2 .jpg
http:/ / www .gradinter .ru/ 2 .jpg
http:/ / www .avant .ru/ 2 .jpg
http:/ / www .porsa .ru/ 2 .jpg
http:/ / www .taom-clan .de/ 2 .jpg
http:/ / www .perfectjewel .com/ 2 .jpg
http:/ / www .vrack .net/ 2 .jpg
http:/ / www .netradar .com/ 2 .jpg
http:/ / www .pgipearls .com/ 2 .jpg
http:/ / www .vconsole .net/ 2 .jpg
http:/ / www .ccbootcamp .com/ 2 .jpg
http:/ / host23 .ipowerweb .com/ 2 .jpg
http:/ / www .timelessimages .com/ 2 .jpg
http:/ / www .peterstar .ru/ 2 .jpg
http:/ / www .5100 .ru/ 2 .jpg
http:/ / www .gin .ru/ 2 .jpg
http:/ / www .rweb .ru/ 2 .jpg
http:/ / www .metacenter .ru/ 2 .jpg
http:/ / www .biysk .ru/ 2 .jpg
http:/ / www .free-time .ru/ 2 .jpg
http:/ / www .rastt .ru/ 2 .jpg
http:/ / www .chelny .ru/ 2 .jpg
http:/ / www .chat4adult .com/ 2 .jpg
http:/ / www .landofcash .net/ 2 .jpg
http:/ / relay .great .ru/ 2 .jpg
http:/ / www .kefaloniaresorts .com/ 2 .jpg
http:/ / www .epski .gr/ 2 .jpg
http:/ / www .myrtoscorp .com/ 2 .jpg
http:/ / www .aphel .de/ 2 .jpg
http:/ / www .intellect .lvc/ 2 .jpg
http:/ / www .abcdesign .ru/ 2 .jpg
Copia el archivo 2.JPG como ~.EXE en la carpeta de Windows, y lo ejecuta:
c:\windows\~.exe
Esta descarga se reitera cada 10 horas, por lo que podría llegar a descargarse otro archivo, con diferentes propiedades y acciones.
Una vez que el archivo es descargado y ejecutado, el virus se copia a si mismo en la siguiente ubicación:
c:\windows\system32\windll.exe
También crea los siguientes archivos:
c:\windows\system32\windll.exeopen
c:\windows\system32\windll.exeopenopen
Y agrega las siguientes entradas en el registro:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
erthgdr = c:\windows\system32\windll.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\Ru1n
Crea un mutex para no ejecutarse más de una vez al mismo tiempo, y otros para impedir la ejecución del gusano Netsky.
El gusano abre el puerto TCP/80 y un puerto UDP al azar, para notificar su presencia a un usuario remoto, quedando a la espera de comandos.
Luego se propaga por correo electrónico, en mensajes como los ya descriptos.
Las direcciones que utiliza para propagarse, son obtenidas de archivos de la máquina infectada con las siguientes extensiones:
.adb
.asp
.cfg
.cgi
.dbx
.dhtm
.eml
.htm
.jsp
.mbx
.mdx
.mht
.mmf
.msg
.nch
.ods
.oft
.php
.pl
.sht
.shtm
.stm
.tbb
.txt
.uin
.wab
.wsh
.xls
.xml
Ignora direcciones de correo que contengan las siguientes cadenas:
@avp.
@derewrdgrs
@eerswqe
@foo
@iana
@messagelab
@microsoft
abuse
admin
anyone@
bsd
bugs@
cafee
certific
contract@
feste
free-av
f-secur
gold-certs@
google
help@
icrosoft
info@
kasp
linux
listserv
local
news
nobody@
noone@
noreply
ntivi
panda
pgp
postmaster@
rating@
root@
samples
sopho
spam
support
unix
update
winrar
winzip
El gusano también se copia en todas las carpetas cuyo nombre contenga la cadena "SHAR", lo que incluye a la mayoría de las carpetas compartidas de programas de intercambio de archivos entre usuarios. De ese modo puede propagarse por las redes P2P, y para ello utiliza los siguientes nombres:
ACDSee 9.exe
Adobe Photoshop 9 full.exe
Ahead Nero 7.exe
Kaspersky Antivirus 5.0
KAV 5.0
Matrix 3 Revolution English Subtitles.exe
Microsoft Office 2003 Crack, Working!.exe
Microsoft Office XP working Crack, Keygen.exe
Microsoft Windows XP, WinXP Crack, working Keygen.exe
Opera 8 New!.exe
Porno pics arhive, xxx.exe
Porno Screensaver.scr
Porno, sex, oral, anal cool, awesome!!.exe
Serials.txt.exe
WinAmp 5 Pro Keygen Crack Update.exe
WinAmp 6 New!.exe
Windown Longhorn Beta Leak.exe
Windows Sourcecode update.doc.exe
XXX hardcore images.exe
Mientras se está ejecutando, intenta finalizar los siguientes procesos:
atupdater.exe
atupdater.exe
aupdate.exe
autodown.exe
autotrace.exe
autoupdate.exe
avpupd.exe
avwupd32.exe
avxquar.exe
avxquar.exe
cfiaudit.exe
drwebupw.exe
escanh95.exe
escanhnt.exe
firewall.exe
icssuppnt.exe
icsupp95.exe
luall.exe
mcupdate.exe
nupgrade.exe
nupgrade.exe
outpost.exe
sys_xp.exe
sysxp.exe
update.exe
winxp.exe
También intenta borrar las entradas en el registro creadas por versiones de otros gusanos, como Netsky.
Más información:
http://www.vsantivirus.com/bagle-al.htmW32/Mydoom.T. Se propaga por e-mail, descarga troyanoNombre: W32/Mydoom.T
Tipo: Gusano de Internet
Alias: W32/Mydoom.gen@MM, W32/Mydoom.r@MM, W32/Mydoom.r@MM, W32/MyDoom-R, Win32.Mydoom.R@mm, WORM_MYDOOM.R, MultiDropper-KT, TROJ_MULTIDROP.V, Win32/Mydoom.S
Fecha: 09/ago/04
Plataforma: Windows 32-bit
Tamaño: 17,408 bytes
Variante de este gusano escrito en Visual C++, que se propaga por correo electrónico, utilizando su propio motor SMTP.
Descarga un componente backdoor que actúa como un servidor que permite a un usuario remoto ejecutar ciertas acciones en los equipos infectados. Este componente es identificado por algunos antivirus con alguno de los siguientes nombres:
MultiDropper-KT
TROJ_MULTIDROP.V
Esta variante del gusano Mydoom, puede llegar en un mensaje con las siguientes características:
De: [dirección falsificada]
Asunto: [uno de los siguientes]
- Error
- Mail Delivery System
- Mail Transaction Failed
- Server Report
- Status
Texto del mensaje:
- Mail transaction failed. Partial message is available.
- test
- The message cannot be represented in 7-bit ASCII encoding
and has been sent as a binary attachment.
- The message contains Unicode characters and has been sent
as a binary attachment.
- This is a multi-part message in MIME format.
Datos adjuntos: [variable]
Cuando se ejecuta, abre el bloc de notas, mostrando un largo texto solo con caracteres sin sentido.
También se copia con el siguiente nombre en la carpeta del sistema de Windows:
c:\windows\system\taskmon.exe
NOTA: "c:\windows\system" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows 9x y ME, como "c:\winnt\system32" en Windows NT y 2000 y "c:\windows\system32" en Windows XP y Windows Server 2003).
Luego, intenta descargar el siguiente archivo de Internet:
http:/ /jljfytdtk .chat .ru/ dsc00173.jpg
Copia dicho archivo con el siguiente nombre y lo ejecuta:
c:\windows\system\zsdssfds.exe
El gusano se propaga usando su propio motor SMTP, en mensajes como los descritos antes, enviándose a direcciones de correo que son extraídas de diversos archivos del equipo infectado.
Para no ejecutarse más de una vez en memoria, utiliza como semáforo el siguiente mutex (creado cada vez que el gusano está en memoria ejecutándose):
SwebSipcSmtxS1
Más información:
http://www.vsantivirus.com/mydoom-t.htmRbot.FQNombre completo: Worm-Backdoor.W32/Rbot.FQ@SMB
Tipo: [Worm-Backdoor] - 'Malware' con capacidades de gusano y de puerta trasera
Plataforma: [W32] - Ejecutable PE (.EXE, .SCR, .DLL) que corre en Windows de 32 bits: 95, 98, Me, NT, 2000, XP, 2003
Mecanismo principal de difusión: [SMB] - Se difunde por carpetas compartidas de red de Microsoft
Alias:W32/Rbot-FQ
Rbot.FQ es un gusano de redes con capacidad de puerta trasera que permite el acceso no autorizado al equipo infectado a través de canales IRC. Se extiende a través de unidades compartidas con contraseñas no seguras.
Rbot.FQ se copia en la carpeta System de Windows con el nombre MSNMSGR.EXE y crea las siguientes claves del registro para activarse en el inicio del sistema:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Modifica también las siguientes claves del registro, que restablecerá cada 2 minutos:
HKLM\SOFTWARE\Microsoft\Ole\EnableDCOM = "N"
HKLM\SYSTEM\CurrentControlSet\Control\Lsa\restrictanonymous = "1"
Rbot.FQ intentará borrar las unidades compartidas de red en el equipo infectado cada 2 minutos.
Rbot.FQ terminará diferentes procesos relacionados con productos antivirus y de seguridad, incluyendo:
* regedit.exe
* msconfig.exe
* netstat.exe
* msblast.exe
* zapro.exe
* navw32.exe
* navapw32.exe
* zonealarm.exe
* wincfg32.exetaskmon.exe [sic]
* PandaAVEngine.exe
* sysinfo.exe
* mscvb32.exe
* MSBLAST.exe
* teekids.exe
* Penis32.exe
* bbeagle.exe
* SysMonXP.exe
* winupd.exe
* winsys.exe
* ssate.exe
* rate.exe
* d3dupdate.exe
* irun4.exe
* i11r54n4.exe
Más información:
http://alerta-antivirus.red.es/virus/detalle_virus.html?cod=4156CaliNombre completo: Worm.W32/Cali@MM
Tipo: [Worm] - Programa que se replica copiándose entero (sin infectar otros ficheros) en la máquina infectada, y a través de redes de ordenadores
Plataforma: [W32] - Ejecutable PE (.EXE, .SCR, .DLL) que corre en Windows de 32 bits: 95, 98, Me, NT, 2000, XP, 2003
Mecanismo principal de difusión: [MM] - Virus que envía masivamente mensajes de correo electrónico, habitualmente a todas las direcciones capturadas en el sistema infectado.
Alias:W32/Cali-A, W32/Cali@mm, W32/Neveg.b@MM, Win32/Doyi.A
Cali es un gusano de correo electrónico que puede iniciar ataques DoS (denial-of-service) contra sitios Web para provocar su sobrecarga.
Al ejecutarse por primera vez, el gusano se copia en la carpeta del sistema de Windows con el nombre services.exe y crea una de las siguientes entradas en el registro para activarse en el inicio del sistema:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\BuildLab
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\RegDone
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ccApps
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\Microsoft Visual SourceSafe
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\TEXTCONV
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\FriendlyTypeName
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\.Prog
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\WMAudio
El gusano buscará direcciones de correo electrónico en el disco duro que guardará en el archivo setup32ea.bak en al carpeta del sistema.
Cali intentará enviarse en un mensaje en blanco a todas las direcciones encontradas, con el nombre:
* office.exe
* notes.exe
* doom3demo.exe
* resume.exe
* files.exe
* request.exe
* info.exe
* details.exe
* result.exe
* results.exe
* install.exe
* setup.exe
* test.exe
* google.exe
* se_files.exe
El gusano intentará un ataque DoS contra los siguientes sitios Web:
*
www.hvr-systems.cc *
www.real-creative.de *
www.2rebrand.com *
www.designload.com *
www.designgalaxy.net *
www.procartoonz.com *
www.designload.net Nombres de Ficheros Adjuntos (virus que llegan por correo)
* se_files.exe
* google.exe
* test.exe
* setup.exe
* install.exe
* results.exe
* result.exe
* details.exe
* info.exe
* request.exe
* files.exe
* resume.exe
* doom3demo.exe
* notes.exe
* office.exe
Más información:
http://alerta-antivirus.red.es/virus/detalle_virus.html?cod=4157