|
Termina procesos de una lista de software de control y seguridad, deshabilita el Editor de Registros y el Administrador de Tareas de Windows, trata de descargar 2 archivos infectados desde un determinado sitio web.
Cambia la página de Inicio del Internet Explorer y se conecta a un sub-dominio googlepages.com desde donde ejecuta un Script maligno insertado en un archivo HTML.
Es un PE (Portable Ejecutable) infecta Windows 98/NT/2000/NT/Me/XP y Server 2003, está desarrollado en Visual C++ con una extensión de apenas 9.5KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):
Al ser ejecutado se copia al directorio %Windir% con los nombres de svchost32.exe o svhost.exe y para ejecutarse la próxima vez que se re-inicie el sistema modifica la siguiente llave:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"Task Manager" = "%Windir%\svchost32.exe"
o alternativamente:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"Svchost" = "%Windir%\svhost.exe"
%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.
Para modificarla configuración de Yahoo Instant Messenger crea las llaves:
[HKEY_CURRENT_USER\Software\Yahoo\pager\View\YMSGR_buzz
"content url" = "http://antiry45.googlepages.com/index.html"
[HKEY_CURRENT_USER\Software\Yahoo\pager\View\YMSGR_Launchcast]
"content url" = "http://antiry45.googlepages.com/index.html"
para deshabilitar el Editor de Registros crea la llave:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegistryTools" = "dword:00000001"
para deshabilitar el Administrador de Tareas crea la llave:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegistryTools" = "dword:00000001"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\
"DisableTaskMgr = "dword:00000001"
para cambiar la página de Inicio por defecto del Internet Explorer crea la llave:
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Start Page" = "http://antiry45.googlepages.com/index.html"
para evitar la modificación manual de la página de inicio alterada, crea la llave:
[HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel]
"Homepage" = "dword:00000001"
al siguiente inicio del equipo el gusano termina los procesos de los siguientes software de seguridad:
luego se propaga por el Yahoo Messenger enviando un mensaje a la lista de contactos del usuario, con un enlace a un archivo infectado.
El mensaje aleatoriamente tiene una de los siguientes contenidos:
El gusano descarga de un URL cifrado los siguientes archivos:
Finalmente intenta acceder a http://[censurado].googlepages.com y ejecutar un Script insertado en el archivo index.html de ese sitio web.
PER ANTIVIRUS® versión 9.8 con registro de virus al 04 de Octubre del 2006 detecta y elimina este gusano.