Autor Tema: 10 de agosto, virus  (Leído 5160 veces)

Desconectado Miyu

  • Pro Member
  • ****
  • Mensajes: 508
10 de agosto, virus
« en: 11 de Agosto de 2004, 11:58:33 am »
W32/Bagle.AL. Se propaga en un ZIP conteniendo un HTML
Nombre: W32/Bagle.AL
Tipo: Gusano de Internet
Alias: Bagle.AL, Beagle.AL, Bagle.AL, I-Worm.Bagle.al, TROJ_BAGLE.AC, W32/Bagle-AQ, W32/Bagle.AJ@mm, W32/Bagle.aq@MM, W32/Bagle.AM.worm, Win32.Bagle.AG, Win32/Bagle.AG.Worm, Win32/Bagle.AI, Win32/WDirect.DLL.Worm, Win32/WDirect.Trojan, WORM_BAGLE.AC, HTML_BAGLE.AC
Relacionados: Win32/IE.DWord (Exploit), JS/IllWill, W32/Bagle.dll.gen
Fecha: 09/ago/04
Plataforma: Windows 32-bit
Tamaño: 14,848 bytes (PeX)
Puertos: TCP/80
 Se trata de un gusano de envío masivo que utiliza como adjunto un archivo .ZIP conteniendo un archivo HTML y una carpeta que contiene un .EXE.
Puede enviarse a todas las direcciones de correo obtenidas de diferentes archivos de la máquina infectada. En todos los casos el remitente que figura en el mensaje es falso.
Posee además un componente de acceso por puerta trasera (backdoor), y además finaliza la ejecución de varios antivirus y cortafuegos.
Los mensajes que utiliza para su propagación tienen las siguientes características:

De: [una dirección falsa]
Asunto: [vacío]
Texto del mensaje:
new price
Si el archivo adjunto contiene contraseña, el texto del mensaje agrega uno de los siguientes textos:
The password is [contraseña]
Password: [contraseña]
Datos adjuntos: [uno de los siguientes]
    08_price.zip
    new__price.zip
    new_price.zip
    newprice.zip
    price.zip
    price_08.zip
    price_new.zip
    price2.zip
El archivo adjunto contiene un .HTML y un .EXE, éste último dentro de una carpeta llamada "price":
    price.html
    \price\price.exe
Si el archivo .ZIP es abierto con Windows Explorer, en las últimas versiones de Windows se muestra el archivo HTML y la carpeta PRICE, como se muestra en la imagen.

Si el usuario hace doble clic en el archivo HTML, se ejecuta el EXE de la mencionada carpeta, y el usuario se infecta. Este archivo HTML es detectado por algunos antivirus como Win32/IE.DWord (Exploit) o JS/IllWill.
Cuando se ejecuta el archivo PRICE/PRICE.EXE, se activa el gusano, copiándose en la siguiente ubicación:
c:\windows\system32\windirect.exe
También libera el siguiente archivo .DLL:
c:\windows\system32\_dll.exe
El DLL es inyectado en el proceso del EXPLORER.EXE, de modo que se oculta de la lista de procesos, simulando sus acciones como parte de éste último (EXPLORER.EXE es uno de los procesos básicos de Windows).
NOTA: "c:\windows\system32" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows XP y Windows Server 2003, como "c:\winnt\system32" en Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME).
El gusano agrega las siguientes entradas en el registro:
    HKCU\Software\Microsoft\Windows\CurrentVersion\Run
    win_upd2.exe = c:\windows\system32\windirect.exe
    HKLM\Software\Microsoft\Windows\CurrentVersion\Run
    win_upd2.exe = c:\windows\system32\windirect.exe
El gusano intenta acceder a los siguientes sitios de Internet, para descargar un falso archivo .JPG (se trata de un .EXE renombrado). Algunas de estas direcciones no son válidas, en un intento del gusano de ocultar su origen:
    http:/ / polobeer .de/ 2 .jpg
    http:/ / r2626r .de/ 2 .jpg
    http:/ / kooltokyo .ru/ 2 .jpg
    http:/ / mmag .ru/ 2 .jpg
    http:/ / advm1 .gm .fh-koeln .de/ 2 .jpg
    http:/ / evadia .ru/ 2 .jpg
    http:/ / megion .ru/ 2 .jpg
    http:/ / molinero-berlin .de/ 2 .jpg
    http:/ / dozenten .f1 .fhtw-berlin .de/ 2 .jpg
    http:/ / shadkhan .ru/ 2 .jpg
    http:/ / sacred .ru/ 2 .jpg
    http:/ / kypexin .ru/ 2 .jpg
    http:/ / www .gantke-net .com/ 2 .jpg
    http:/ / www .mcschnaeppchen .com/ 2 .jpg
    http:/ / www .rollenspielzirkel .de/ 2 .jpg
    http:/ / 134 .102 .228 .45/ 2 .jpg
    http:/ / 196 .12 .49 .27/ 2 .jpg
    http:/ / aus-Zeit .com/ 2 .jpg
    http:/ / lottery .h11 .ru/ 2 .jpg
    http:/ / herzog .cs .uni-magdeburg .de/ 2 .jpg
    http:/ / yaguark .h10 .ru/ 2 .jpg
    http:/ / 213 .188 .129 .72/ 2 .jpg
    http:/ / thorpedo .us/ 2 .jpg
    http:/ / szm .sk/ 2 .jpg
    http:/ / lars-s .privat .t-online .de/ 2 .jpg
    http:/ / www .no-abi2003 .de/ 2 .jpg
    http:/ / www .mdmedia .org/ 2 .jpg
    http:/ / abi-2004 .org/ 2 .jpg
    http:/ / sovea .de/ 2 .jpg
    http:/ / www .porta .de/ 2 .jpg
    http:/ / matzlinger .com/ 2 .jpg
    http:/ / pocono .ru/ 2 .jpg
    http:/ / controltechniques .ru/ 2 .jpg
    http:/ / alexey .pioneers .com .ru/ 2 .jpg
    http:/ / momentum .ru/ 2 .jpg
    http:/ / omegat .ru/ 2 .jpg
    http:/ / www .perfectgirls .net/ 2 .jpg
    http:/ / porno-mania .net/ 2 .jpg
    http:/ / colleen .ai .net/ 2 .jpg
    http:/ / ourcj .com/ 2 .jpg
    http:/ / free .bestialityhost .com/ 2 .jpg
    http:/ / slavarik .ru/ 2 .jpg
    http:/ / burn2k .ipupdater .com/ 2 .jpg
    http:/ / carabi .ru/ 2 .jpg
    http:/ / spbbook .ru/ 2 .jpg
    http:/ / binn .ru/ 2 .jpg
    http:/ / sbuilder .ru/ 2 .jpg
    http:/ / protek .ru/ 2 .jpg
    http:/ / www .PlayGround .ru/ 2 .jpg
    http:/ / celine .artics .ru/ 2 .jpg
    http:/ / www .artics .ru/ 2 .jpg
    http:/ / www .laserbuild .ru/ 2 .jpg
    http:/ / www .lamatec .com/ 2 .jpg
    http:/ / www .sensi .com/ 2 .jpg
    http:/ / www .oldtownradio .com/ 2 .jpg
    http:/ / www .youbuynow .com/ 2 .jpg
    http:/ / 64 .62 .172 .118/ 2 .jpg
    http:/ / www .tayles .com/ 2 .jpg
    http:/ / dodgetheatre .com/ 2 .jpg
    http:/ / www .thepositivesideofsports .com/ 2 .jpg
    http:/ / www .bridesinrussia .com/ 2 .jpg
    http:/ / fairy .dataforce .net/ 2 .jpg
    http:/ / www .pakwerk .ru/ 2 .jpg
    http:/ / home .profootball .ru/ 2 .jpg
    http:/ / www .ankil .ru/ 2 .jpg
    http:/ / www .ddosers .net/ 2 .jpg
    http:/ / tarkosale .net/ 2 .jpg
    http:/ / www .boglen .com/ 2 .jpg
    http:/ / change .east .ru/ 2 .jpg
    http:/ / www .teatr-estrada .ru/ 2 .jpg
    http:/ / www .glass-master .ru/ 2 .jpg
    http:/ / www .zeiss .ru/ 2 .jpg
    http:/ / www .sposob .ru/ 2 .jpg
    http:/ / www .glavriba .ru/ 2 .jpg
    http:/ / alfinternational .ru/ 2 .jpg
    http:/ / euroviolence .com/ 2 .jpg
    http:/ / www .webronet .com/ 2 .jpg
    http:/ / www .virtmemb .com/ 2 .jpg
    http:/ / www .infognt .com/ 2 .jpg
    http:/ / www .vivamedia .ru/ 2 .jpg
    http:/ / www .zelnet .ru/ 2 .jpg
    http:/ / www .dsmedia .ru/ 2 .jpg
    http:/ / www .vendex .ru/ 2 .jpg
    http:/ / www .elit-line .ru/ 2 .jpg
    http:/ / pixel .co .il/ 2 .jpg
    http:/ / www .milm .ru/ 2 .jpg
    http:/ / dev .tikls .net/ 2 .jpg
    http:/ / www .met .pl/ 2 .jpg
    http:/ / www .strefa .pl/ 2 .jpg
    http:/ / kafka .punkt .pl/ 2 .jpg
    http:/ / www .rubikon .pl/ 2 .jpg
    http:/ / www .neostrada .pl/ 2 .jpg
    http:/ / werel1 .web-gratis .net/ 2 .jpg
    http:/ / www .tuhart .net/ 2 .jpg
    http:/ / www .antykoncepcja .net/ 2 .jpg
    http:/ / www .dami .com .pl/ 2 .jpg
    http:/ / vip .pnet .pl/ 2 .jpg
    http:/ / www .webzdarma .cz/ 2 .jpg
    http:/ / emnesty .w .interia .pl/ 2 .jpg
    http:/ / niebo .net/ 2 .jpg
    http:/ / strony .wp .pl/ 2 .jpg
    http:/ / sec .polbox .pl/ 2 .jpg
    http:/ / www .phg .pl/ 2 .jpg
    http:/ / emnezz .e-mania .pl/ 2 .jpg
    http:/ / www .republika .pl/ 2 .jpg
    http:/ / www .silesianet .pl/ 2 .jpg
    http:/ / www .republika .pl/ 2 .jpg
    http:/ / tdi-router .opola .pl/ 2 .jpg
    http:/ / republika .pl/ 2 .jpg
    http:/ / infokom .pl/ 2 .jpg
    http:/ / silesianet .pl/ 2 .jpg
    http:/ / terramail .pl/ 2 .jpg
    http:/ / silesianet .pl/ 2 .jpg
    http:/ / www .iluminati .kicks-ass .net/ 2 .jpg
    http:/ / www .dilver .ru/ 2 .jpg
    http:/ / www .yarcity .ru/ 2 .jpg
    http:/ / www .scli .ru/ 2 .jpg
    http:/ / www .elemental .ru/ 2 .jpg
    http:/ / diablo .homelinux .com/ 2 .jpg
    http:/ / www .interrybflot .ru/ 2 .jpg
    http:/ / www .webpark .pl/ 2 .jpg
    http:/ / www .rafani .cz/ 2 .jpg
    http:/ / gutemine .wu-wien .ac .at/ 2 .jpg
    http:/ / przeglad-tygodnik .pl/ 2 .jpg
    http:/ / przeglad-tygodnik .pl/ 2 .jpg
    http:/ / pb195 .slupsk .sdi .tpnet .pl/ 2 .jpg
    http:/ / www .ciachoo .pl/ 2 .jpg
    http:/ / cavalierland .5u .com/ 2 .jpg
    http:/ / www .nefkom .net/ 2 .jpg
    http:/ / rausis .latnet .lv/ 2 .jpg
    http:/ / www .hgr .de/ 2 .jpg
    http:/ / www .airnav .com/ 2 .jpg
    http:/ / www .astoria-stuttgart .de/ 2 .jpg
    http:/ / ultimate-best-hgh .0my .net/ 2 .jpg
    http:/ / wynnsjammer .proboards18 .com/ 2 .jpg
    http:/ / www .jewishgen .org/ 2 .jpg
    http:/ / www .hack-gegen-rechts .com/ 2 .jpg
    http:/ / host .wallstreetcity .com/ 2 .jpg
    http:/ / quotes .barchart .com/ 2 .jpg
    http:/ / www .aannemers-nederland .nl/ 2 .jpg
    http:/ / www .sjgreatdeals .com/ 2 .jpg
    http:/ / financial .washingtonpost .com/ 2 .jpg
    http:/ / www .biratnagarmun .org .np/ 2 .jpg
    http:/ / hsr .zhp .org .pl/ 2 .jpg
    http:/ / traveldeals .sidestep .com/ 2 .jpg
    http:/ / www .hbz-nrw .de/ 2 .jpg
    http:/ / www .ifa-guide .co .uk/ 2 .jpg
    http:/ / www .inversorlatino .com/ 2 .jpg
    http:/ / www .zhp .gdynia .pl/ 2 .jpg
    http:/ / host .businessweek .com/ 2 .jpg
    http:/ / packages .debian .or .jp/ 2 .jpg
    http:/ / www .math .kobe-u .ac .jp/ 2 .jpg
    http:/ / www .k2kapital .com/ 2 .jpg
    http:/ / www .tanzen-in-sh .de/ 2 .jpg
    http:/ / www .wapf .com/ 2 .jpg
    http:/ / www .hgrstrailer .com/ 2 .jpg
    http:/ / www .forbes .com/ 2 .jpg
    http:/ / www .oshweb .com/ 2 .jpg
    http:/ / www .rumbgeo .ru/ 2 .jpg
    http:/ / www .dicto .ru/ 2 .jpg
    http:/ / www .busheron .ru/ 2 .jpg
    http:/ / www .omnicom .ru/ 2 .jpg
    http:/ / www .teleline .ru/ 2 .jpg
    http:/ / www .dynex .ru/ 2 .jpg
    http:/ / www .gamma .vyborg .ru/ 2 .jpg
    http:/ / nominal .kaliningrad .ru/ 2 .jpg
    http:/ / www .baltmatours .com/ 2 .jpg
    http:/ / www .interfoodtd .ru/ 2 .jpg
    http:/ / www .baltnet .ru/ 2 .jpg
    http:/ / www .neprifan .ru/ 2 .jpg
    http:/ / photo .gornet .ru/ 2 .jpg
    http:/ / www .aktor .ru/ 2 .jpg
    http:/ / catalog .zelnet .ru/ 2 .jpg
    http:/ / www .sdsauto .ru/ 2 .jpg
    http:/ / www .gradinter .ru/ 2 .jpg
    http:/ / www .avant .ru/ 2 .jpg
    http:/ / www .porsa .ru/ 2 .jpg
    http:/ / www .taom-clan .de/ 2 .jpg
    http:/ / www .perfectjewel .com/ 2 .jpg
    http:/ / www .vrack .net/ 2 .jpg
    http:/ / www .netradar .com/ 2 .jpg
    http:/ / www .pgipearls .com/ 2 .jpg
    http:/ / www .vconsole .net/ 2 .jpg
    http:/ / www .ccbootcamp .com/ 2 .jpg
    http:/ / host23 .ipowerweb .com/ 2 .jpg
    http:/ / www .timelessimages .com/ 2 .jpg
    http:/ / www .peterstar .ru/ 2 .jpg
    http:/ / www .5100 .ru/ 2 .jpg
    http:/ / www .gin .ru/ 2 .jpg
    http:/ / www .rweb .ru/ 2 .jpg
    http:/ / www .metacenter .ru/ 2 .jpg
    http:/ / www .biysk .ru/ 2 .jpg
    http:/ / www .free-time .ru/ 2 .jpg
    http:/ / www .rastt .ru/ 2 .jpg
    http:/ / www .chelny .ru/ 2 .jpg
    http:/ / www .chat4adult .com/ 2 .jpg
    http:/ / www .landofcash .net/ 2 .jpg
    http:/ / relay .great .ru/ 2 .jpg
    http:/ / www .kefaloniaresorts .com/ 2 .jpg
    http:/ / www .epski .gr/ 2 .jpg
    http:/ / www .myrtoscorp .com/ 2 .jpg
    http:/ / www .aphel .de/ 2 .jpg
    http:/ / www .intellect .lvc/ 2 .jpg
    http:/ / www .abcdesign .ru/ 2 .jpg
Copia el archivo 2.JPG como ~.EXE en la carpeta de Windows, y lo ejecuta:
c:\windows\~.exe
Esta descarga se reitera cada 10 horas, por lo que podría llegar a descargarse otro archivo, con diferentes propiedades y acciones.
Una vez que el archivo es descargado y ejecutado, el virus se copia a si mismo en la siguiente ubicación:
c:\windows\system32\windll.exe

También crea los siguientes archivos:
    c:\windows\system32\windll.exeopen
    c:\windows\system32\windll.exeopenopen
Y agrega las siguientes entradas en el registro:
    HKCU\Software\Microsoft\Windows\CurrentVersion\Run
    erthgdr = c:\windows\system32\windll.exe

    HKCU\Software\Microsoft\Windows\CurrentVersion\Ru1n
Crea un mutex para no ejecutarse más de una vez al mismo tiempo, y otros para impedir la ejecución del gusano Netsky.
El gusano abre el puerto TCP/80 y un puerto UDP al azar, para notificar su presencia a un usuario remoto, quedando a la espera de comandos.
Luego se propaga por correo electrónico, en mensajes como los ya descriptos.
Las direcciones que utiliza para propagarse, son obtenidas de archivos de la máquina infectada con las siguientes extensiones:
    .adb
    .asp
    .cfg
    .cgi
    .dbx
    .dhtm
    .eml
    .htm
    .jsp
    .mbx
    .mdx
    .mht
    .mmf
    .msg
    .nch
    .ods
    .oft
    .php
    .pl
    .sht
    .shtm
    .stm
    .tbb
    .txt
    .uin
    .wab
    .wsh
    .xls
    .xml
Ignora direcciones de correo que contengan las siguientes cadenas:
    @avp.
    @derewrdgrs
    @eerswqe
    @foo
    @iana
    @messagelab
    @microsoft
    abuse
    admin
    anyone@
    bsd
    bugs@
    cafee
    certific
    contract@
    feste
    free-av
    f-secur
    gold-certs@
    google
    help@
    icrosoft
    info@
    kasp
    linux
    listserv
    local
    news
    nobody@
    noone@
    noreply
    ntivi
    panda
    pgp
    postmaster@
    rating@
    root@
    samples
    sopho
    spam
    support
    unix
    update
    winrar
    winzip
El gusano también se copia en todas las carpetas cuyo nombre contenga la cadena "SHAR", lo que incluye a la mayoría de las carpetas compartidas de programas de intercambio de archivos entre usuarios. De ese modo puede propagarse por las redes P2P, y para ello utiliza los siguientes nombres:
    ACDSee 9.exe
    Adobe Photoshop 9 full.exe
    Ahead Nero 7.exe
    Kaspersky Antivirus 5.0
    KAV 5.0
    Matrix 3 Revolution English Subtitles.exe
    Microsoft Office 2003 Crack, Working!.exe
    Microsoft Office XP working Crack, Keygen.exe
    Microsoft Windows XP, WinXP Crack, working Keygen.exe
    Opera 8 New!.exe
    Porno pics arhive, xxx.exe
    Porno Screensaver.scr
    Porno, sex, oral, anal cool, awesome!!.exe
    Serials.txt.exe
    WinAmp 5 Pro Keygen Crack Update.exe
    WinAmp 6 New!.exe
    Windown Longhorn Beta Leak.exe
    Windows Sourcecode update.doc.exe
    XXX hardcore images.exe
Mientras se está ejecutando, intenta finalizar los siguientes procesos:
    atupdater.exe
    atupdater.exe
    aupdate.exe
    autodown.exe
    autotrace.exe
    autoupdate.exe
    avpupd.exe
    avwupd32.exe
    avxquar.exe
    avxquar.exe
    cfiaudit.exe
    drwebupw.exe
    escanh95.exe
    escanhnt.exe
    firewall.exe
    icssuppnt.exe
    icsupp95.exe
    luall.exe
    mcupdate.exe
    nupgrade.exe
    nupgrade.exe
    outpost.exe
    sys_xp.exe
    sysxp.exe
    update.exe
    winxp.exe
También intenta borrar las entradas en el registro creadas por versiones de otros gusanos, como Netsky.
Más información: http://www.vsantivirus.com/bagle-al.htm


W32/Mydoom.T. Se propaga por e-mail, descarga troyano
Nombre: W32/Mydoom.T
Tipo: Gusano de Internet
Alias: W32/Mydoom.gen@MM, W32/Mydoom.r@MM, W32/Mydoom.r@MM, W32/MyDoom-R, Win32.Mydoom.R@mm, WORM_MYDOOM.R, MultiDropper-KT, TROJ_MULTIDROP.V, Win32/Mydoom.S
Fecha: 09/ago/04
Plataforma: Windows 32-bit
Tamaño: 17,408 bytes
Variante de este gusano escrito en Visual C++, que se propaga por correo electrónico, utilizando su propio motor SMTP.
Descarga un componente backdoor que actúa como un servidor que permite a un usuario remoto ejecutar ciertas acciones en los equipos infectados. Este componente es identificado por algunos antivirus con alguno de los siguientes nombres:
    MultiDropper-KT
    TROJ_MULTIDROP.V
Esta variante del gusano Mydoom, puede llegar en un mensaje con las siguientes características:
De: [dirección falsificada]
Asunto: [uno de los siguientes]
    - Error
    - Mail Delivery System
    - Mail Transaction Failed
    - Server Report
    - Status
Texto del mensaje:
- Mail transaction failed. Partial message is available.
- test
- The message cannot be represented in 7-bit ASCII encoding
    and has been sent as a binary attachment.
- The message contains Unicode characters and has been sent
    as a binary attachment.
- This is a multi-part message in MIME format.

Datos adjuntos: [variable]
Cuando se ejecuta, abre el bloc de notas, mostrando un largo texto solo con caracteres sin sentido.
También se copia con el siguiente nombre en la carpeta del sistema de Windows:
c:\windows\system\taskmon.exe

NOTA: "c:\windows\system" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows 9x y ME, como "c:\winnt\system32" en Windows NT y 2000 y "c:\windows\system32" en Windows XP y Windows Server 2003).
Luego, intenta descargar el siguiente archivo de Internet:
http:/ /jljfytdtk .chat .ru/ dsc00173.jpg

Copia dicho archivo con el siguiente nombre y lo ejecuta:
c:\windows\system\zsdssfds.exe

El gusano se propaga usando su propio motor SMTP, en mensajes como los descritos antes, enviándose a direcciones de correo que son extraídas de diversos archivos del equipo infectado.
Para no ejecutarse más de una vez en memoria, utiliza como semáforo el siguiente mutex (creado cada vez que el gusano está en memoria ejecutándose):
SwebSipcSmtxS1
Más información: http://www.vsantivirus.com/mydoom-t.htm


Rbot.FQ
Nombre completo: Worm-Backdoor.W32/Rbot.FQ@SMB    
Tipo: [Worm-Backdoor] - 'Malware' con capacidades de gusano y de puerta trasera
Plataforma: [W32] - Ejecutable PE (.EXE, .SCR, .DLL) que corre en Windows de 32 bits: 95, 98, Me, NT, 2000, XP, 2003
Mecanismo principal de difusión: [SMB] - Se difunde por carpetas compartidas de red de Microsoft
Alias:W32/Rbot-FQ
Rbot.FQ es un gusano de redes con capacidad de puerta trasera que permite el acceso no autorizado al equipo infectado a través de canales IRC. Se extiende a través de unidades compartidas con contraseñas no seguras.
Rbot.FQ se copia en la carpeta System de Windows con el nombre MSNMSGR.EXE y crea las siguientes claves del registro para activarse en el inicio del sistema:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
HKCU\Software\Microsoft\Windows\CurrentVersion\Run

Modifica también las siguientes claves del registro, que restablecerá cada 2 minutos:
HKLM\SOFTWARE\Microsoft\Ole\EnableDCOM = "N"
HKLM\SYSTEM\CurrentControlSet\Control\Lsa\restrictanonymous = "1"

Rbot.FQ intentará borrar las unidades compartidas de red en el equipo infectado cada 2 minutos.
Rbot.FQ terminará diferentes procesos relacionados con productos antivirus y de seguridad, incluyendo:
    * regedit.exe
    * msconfig.exe
    * netstat.exe
    * msblast.exe
    * zapro.exe
    * navw32.exe
    * navapw32.exe
    * zonealarm.exe
    * wincfg32.exetaskmon.exe [sic]
    * PandaAVEngine.exe
    * sysinfo.exe
    * mscvb32.exe
    * MSBLAST.exe
    * teekids.exe
    * Penis32.exe
    * bbeagle.exe
    * SysMonXP.exe
    * winupd.exe
    * winsys.exe
    * ssate.exe
    * rate.exe
    * d3dupdate.exe
    * irun4.exe
    * i11r54n4.exe
Más información: http://alerta-antivirus.red.es/virus/detalle_virus.html?cod=4156


Cali
Nombre completo: Worm.W32/Cali@MM    
Tipo: [Worm] - Programa que se replica copiándose entero (sin infectar otros ficheros) en la máquina infectada, y a través de redes de ordenadores
Plataforma: [W32] - Ejecutable PE (.EXE, .SCR, .DLL) que corre en Windows de 32 bits: 95, 98, Me, NT, 2000, XP, 2003
Mecanismo principal de difusión: [MM] - Virus que envía masivamente mensajes de correo electrónico, habitualmente a todas las direcciones capturadas en el sistema infectado.
Alias:W32/Cali-A, W32/Cali@mm, W32/Neveg.b@MM, Win32/Doyi.A
Cali es un gusano de correo electrónico que puede iniciar ataques DoS (denial-of-service) contra sitios Web para provocar su sobrecarga.
Al ejecutarse por primera vez, el gusano se copia en la carpeta del sistema de Windows con el nombre services.exe y crea una de las siguientes entradas en el registro para activarse en el inicio del sistema:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\BuildLab

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\RegDone

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ccApps

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\Microsoft Visual SourceSafe

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\TEXTCONV

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\FriendlyTypeName

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\.Prog

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\WMAudio

El gusano buscará direcciones de correo electrónico en el disco duro que guardará en el archivo setup32ea.bak en al carpeta del sistema.
Cali intentará enviarse en un mensaje en blanco a todas las direcciones encontradas, con el nombre:
    * office.exe
    * notes.exe
    * doom3demo.exe
    * resume.exe
    * files.exe
    * request.exe
    * info.exe
    * details.exe
    * result.exe
    * results.exe
    * install.exe
    * setup.exe
    * test.exe
    * google.exe
    * se_files.exe
El gusano intentará un ataque DoS contra los siguientes sitios Web:
    * www.hvr-systems.cc
    * www.real-creative.de
    * www.2rebrand.com
    * www.designload.com
    * www.designgalaxy.net
    * www.procartoonz.com
    * www.designload.net
Nombres de Ficheros Adjuntos (virus que llegan por correo)
    * se_files.exe
    * google.exe
    * test.exe
    * setup.exe
    * install.exe
    * results.exe
    * result.exe
    * details.exe
    * info.exe
    * request.exe
    * files.exe
    * resume.exe
    * doom3demo.exe
    * notes.exe
    * office.exe
Más información: http://alerta-antivirus.red.es/virus/detalle_virus.html?cod=4157

 

Aviso Legal | Política de Privacidad | Política de Cookies

el contenido de la web se rige bajo licencia
Creative Commons License