LOOKED.EF troyano/gusano de redes con recursos compartidos infecta archivos EXE dejándolos inoperativos, etc.  

© Jorge Machado  Lima-Perú

W32/Looked.EF 

Looked.EF es un destructivo troyano, gusano reportado el 03 de Marzo del 2008 que ingresa a través de diversos servicios de Internet en forma subrepticia y se propaga en recursos compartidos, configurados con contraseñas débiles, estaciones de trabajo o PC domésticas 

Haciendo uso de la técnica de la fuerza bruta, el troyano ingresa a los recursos compartidos como Administrador o usuario. Extrae información y la envía a una dirección web encriptada a través del puerto TCP 80 HTTP.

Infecta todos los archivos con extensión .EXE, de las unidades de disco, dejándolos inoperativos. 

Es un PE (Portable Ejecutable) infecta Windows 98/NT/2000/NT/Me/XP y Server 2003, está desarrollado en Visual C++ con una extensión de 69KB y comprimido con rutinas propias. 

Al ser ejecutado se copia a las siguientes rutas:

para ejecutarse la próxima vez que se re-inicie el sistema modifica la llave: 

[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
"load" = %Windir%\rundl132.exe

%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.

Al siguiente inicio del equipo, el troyano rastrea todas la unidades de disco buscando archivos con recursos compartidos, incluso en la red local LAN, en caso el sistema infectado estuviese conectado.

Luego emplea el método de la "fuerza bruta" para intentar ingresar a redes con recursos compartidos configuradas con contraseñas débiles, como Administrador accediendo a:

De conseguir ingresar, se propaga en recursos compartidos protegidos con contraseñas, usando un password en blanco y los siguientes nombres:

Revisa las unidades de la C:\ a la Z:\ y agrega su código viral a todos los archivos con extensión .EXE, dejándolos inoperativos.

Extrae información y la envía a una dirección web encriptada a través del puerto TCP 80 HTTP. 

PER ANTIVIRUS® versión X4 con registro de virus al 03 de Marzo del 2008 detecta y elimina este troyano/gusano. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS