|
Gusano Netsky.P altamente peligroso
|
| Imprimir |
|
 | Esta variante del Netsky se vale de una vulnerabilidad registrada en versiones anteriores del Internet Explorer 6, el cual ya no debe estar instalado en ningún ordenador, puesto que numerosas actualizaciones lo suceden para acabar con este tipo de amenaza. |
Denominación: Worm.W32/Netsky.P Tipo: Gusano de Internet. Plataforma: [W32] - Portable Ejecutable de Windows de 32 bits: 95, 98, Me, NT, 2000, XP y 2003. Mecanismo principal de difusión: [P2P+MM] - Se propaga por redes P2P y correo electrónico. Tamaño (bytes): 29568 |
|
En su primera ejecución, genera un mutex u objeto indicador para evitar ejecutarse más de una vez:
_-oO]xX|-S-k-y-N-e-t-|Xx[Oo-_
Crea una copia de sí mismo y otros componentes en la carpeta donde se encuentra instalado Windows:
FVProtect.exe (El gusano) userconfig9x.dll base64.tmp zip1.tmp zip2.tmp zip3.tmp zipped.tmp
Los ficheros con extensiones .tmp son versiones codificadas del malware comprimidas en zip.
Modifica la siguiente llave del registro para reiniciar sus operaciones junto con Windows:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Busca modificar dicha entrada con el valor:
“Norton Antivirus AV”=“%Windir%\FVProtect.exe”
A continuación, los valores que borra de varias entradas de registro:
De la entrada: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Valores eliminados:
Explorer system msgsvr32 winupd.exe direct.exe jijbl serviceSentry
De la entrada: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
Valores eliminados:
system Video
De la entrada: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Valores eliminados:
Explorer au.exe direct.exe d3dupdate.exe OLE gouday.exe rate.exe Taskmon Windows Services Host sysmon.exe srate.exe ssate.exe winupd.exe
Otras entradas son eliminadas por completo:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\PINF HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WksPatch
HKEY_CLASSES_ROOT\CLSID\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32
Netsky.P es capaz de autocopiarse en diversas carpetas del sistema como uno de los siguientes archivos:
Kazaa Lite 4.0 new.exe Britney Spears Sexy archive.doc.exe Kazaa new.exe Britney Spears porn.jpg.exe Harry Potter all e.book.doc.exe Britney sex xxx.jpg.exe Harry Potter 1-6 book.txt.exe Britney Spears blowjob.jpg.exe Harry Potter e book.doc.exe Britney Spears cumshot.jpg.exe Harry Potter.doc.exe Britney Spears fuck.jpg.exe Harry Potter game.exe Britney Spears.jpg.exe Harry Potter 5.mpg.exe Britney Spears and Eminem porn.jpg.exe Matrix.mpg.exe Britney Spears Song text archive.doc.ex... Britney Spears full album.mp3.exe Eminem.mp3.exe Britney Spears.mp3.exe Eminem Song text archive.doc.exe Eminem Sexy archive.doc.exe Eminem full album.mp3.exe Eminem Spears porn.jpg.exe Ringtones.mp3.exe Eminem sex xxx.jpg.exe Ringtones.doc.exe Eminem blowjob.jpg.exe Altkins Diet.doc.exe Eminem Poster.jpg.exe American Idol.doc.exe Cloning.doc.exe Saddam Hussein.jpg.exe Arnold Schwarzenegger.jpg.exe Windows 2003 crack.exe Windows XP crack.exe Adobe Photoshop 10 crack.exe Microsoft WinXP Crack full.exe Teen Porn 15.jpg.pif Adobe Premiere 10.exe Adobe Photoshop 10 full.exe Best Matrix Screensaver new.scr Porno Screensaver britney.scr Dark Angels new.pif XXX hardcore pics.jpg.exe Microsoft Office 2003 Crack best.exe Serials edition.txt.exe Screensaver2.scr Full album all.mp3.pif Ahead Nero 8.exe netsky source code.scr E-Book Archive2.rtf.exe Doom 3 release 2.exe How to hack new.doc.exe Learn Programming 2004.doc.exe WinXP eBook newest.doc.exe Win Longhorn re.exe Dictionary English 2004 - France.doc.ex... RFC compilation.doc.exe 1001 Sex and more.rtf.exe 3D Studio Max 6 3dsmax.exe Keygen 4 all new.exe Windows 2000 Sourcecode.doc.exe Norton Antivirus 2005 beta.exe Gimp 1.8 Full with Key.exe Partitionsmagic 10 beta.exe Star Office 9.exe Magix Video Deluxe 5 beta.exe Clone DVD 6.exe MS Service Pack 6.exe ACDSee 10.exe Visual Studio Net Crack all.exe Cracks & Warez Archiv.exe WinAmp 13 full.exe DivX 8.0 final.exe Opera 11.exe Internet Explorer 9 setup.exe Smashing the stack full.rtf.exe Ulead Keygen 2004.exe Lightwave 9 Update.exe The Sims 4 beta.exe
Recorre todas las unidades de disco desde la C: a la Z: en busca de direcciones de correo electrónico a las cuales enviarse con su motor SMTP. Los archivos en los que busca, tienen las siguientes extensiones:
.adb .asp .cgi .dbx .dhtm .doc .eml .htm .html .jsp .msg .oft .php .pl .rtf .sht .shtm .tbb .txt .uin .vbs .wab .wsh .xml
Más Información:
|