|
W32/Hooon
Hoon es un gusano reportado el 06 de Junio del 2007 que se propaga a través de servicios de Internet e infecta la raíz de las unidades de disco removibles incluyendo los dispositivos de almacenamiento de memoria USB.Deshabilita el Administrador de Tareas de Windows, el Editor de Registros, el comando Prompt y la opción de Carpetas del Explorador de Windows de sistemas operativos en inglés y árabe.
Infecta Windows 95/98/NT/Me/2000/XP y Server 2003, está programado en Visual C++ con 40KB de extensión.
Al activarse se copia a la carpeta %System% y al directorio %Windir% con los nombres:
%System Root%\Sys.exe
%Windows%\Web\Sys.exe
y para activarse la próxima vez que se re-inicie el sistema crea la llave:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"NoooH" = "C:\Windows\Web\Sys.exe"
%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.
%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.
Para deshabilitar el Administrador de Tareas crea la sub-llave:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableTaskMgr" = "1"
Para deshabilitar el Editor de Registros crea la sub-llave:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegistryTools" = "1"
para deshabilitar el Comando Prompt crea la sub-llave:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableCMD" = "0"
Para deshanilitar la opción de Carpetas del Exlorador de Windows crea la sub-llave:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoFolderOptions" = "dword:00000001"
Al siguiente inicio del equipo el gusano muestra la siguiente falsa caja de
diálogo:

y cierra las ventanas que tengan cualquiera de las siguientes cadenas:
Luego revisa todas la unidades de disco removibles y los dispositivos de almacenamiento de memoria USB y se copia a cada una de ellas:
autorun.inf
[Unidad_de_disco]\Sys.exe
PER ANTIVIRUS® versión 10.1 con registro de virus al 06 de Junio del 2007 detecta y elimina eficientemente este gusano.