|
Es además un "dropper" que libera diversos archivos, infecta el Internet Explorer, termina proceso de un conocido antivirus, el Servicio del Servidor Windows y detiene el servicio de un antivirus de origen chino, en caso encontrarlo instalado.
Haciendo uso de la técnica de la fuerza bruta, el
troyano intenta ingresar a las redes con recursos compartidos como Administrador
o usuario.
Al ser ejecutado libera los archivos Rundl132.exe y Logo1_exe los cuales copia al directorio %Windir% liberando además el archivo dll.dll en la carpeta en uso.
%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.
El archivo dll.dll es insertado en el proceso del Iexplorer.exe que monitorea las acciones en el navegador del usuario con el sistema infectado y devuelve esa información al servidor del autor.
para ejecutarse la próxima vez que se re-inicie el sistema modifica la llave:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Load" = "%Windir%\rundl132.exe"
En sistemas operativos basados en
tecnologías NT crea la llave:
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
"Load" = "%Windir%\rundl132.exe"
Para impedir la descarga de archivos de Internet crea la sub-llave:
[HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW]
Auto = "1"
Al siguiente inicio del equipo, el troyano termina los siguientes procesos de seguridad:
En caso de hallarlo instalado, detiene el servicio del antivirus Kingsoft, producido en la China:
http://www.kingsoft.com/en/akabu.htm
el troyano usa el método de la "fuerza bruta" para intentar ingresar a redes con recursos compartidos como Administrador, usuario o empleando espacios en blanco, en forma aleatoria para acceder a:
Revisa las unidades de la C:\ a la Z:\ y agrega su código viral a todos los archivos con extensión .EXE, dejándolos inoperativos. Sin embargo evita infectar a aquellos que contengan las siguientes cadenas:
El troyano copia el archivo _DESKTOP.INI en cada carpeta que revisa exitosamente y donde almacenará la fecha de infección.
PER ANTIVIRUS® versión 9.8 con registro de virus al 18 de Septiembre del 2006 detecta y elimina este troyano.