HOOON gusano de Internet infecta unidades de disco removibles y USB deshabilita funciones del sistema, etc.  

© Jorge Machado  Lima-Perú

W32/Hooon

Hoon es un gusano reportado el 06 de Junio del 2007 que se propaga a través de servicios de Internet e infecta la raíz de las unidades de disco removibles incluyendo los dispositivos de almacenamiento de memoria USB

Deshabilita el Administrador de Tareas de Windows, el Editor de Registros, el comando Prompt y la opción de Carpetas del Explorador de Windows de sistemas operativos en inglés y árabe.

Infecta Windows 95/98/NT/Me/2000/XP y Server 2003, está programado en Visual C++ con 40KB de extensión.

Al activarse se copia a la carpeta %System% y al directorio %Windir% con los nombres:

%System Root%\Sys.exe 
%Windows%\Web\Sys.exe

y para activarse la próxima vez que se re-inicie el sistema crea la llave:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"NoooH" = "C:\Windows\Web\Sys.exe"

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.

Para deshabilitar el Administrador de Tareas crea la sub-llave:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableTaskMgr" = "1"

Para deshabilitar el Editor de Registros crea la sub-llave:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegistryTools" = "1"

para deshabilitar el Comando Prompt crea la sub-llave:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableCMD" = "0"

Para deshanilitar la opción de Carpetas del Exlorador de Windows crea la sub-llave:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] 
"NoFolderOptions" = "dword:00000001" 


Al siguiente inicio del equipo el gusano muestra la siguiente falsa caja de diálogo:

y cierra las ventanas que tengan cualquiera de las siguientes cadenas: 

Luego revisa todas la unidades de disco removibles y los dispositivos de almacenamiento de memoria USB y se copia a cada una de ellas:

autorun.inf
[Unidad_de_disco]\Sys.exe

PER ANTIVIRUS® versión 10.1 con registro de virus al 06 de Junio del 2007 detecta y elimina eficientemente este gusano.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS