Forums Últimos mensajes - Powered by IBM
 

-Seguridad- W32/VB.NBF. Se propaga por MSN Messenger

24/01/2005 - 15:21 por Verónica B. | Informe spam
4 - W32/VB.NBF. Se propaga por MSN Messenger
_____________________________________________________________

http://www.vsantivirus.com/vb-nbf.htm

Nombre: W32/VB.NBF
Nombre NOD32: Win32/VB.NBF
Tipo: Gusano de Internet
Alias: VB.NBF, Bropia, Bropia.A, IM-Worm.Win32.VB.a,
W32.Bropia, W32.Spybot.Worm, W32/Bropia.A, W32/Bropia.A.worm,
W32/Bropia.worm, W32/Bropia.worm.b, W32/Bropia-A,
W32/Gaobot.worm, Win32.Bropia.A, Win32.HLLW.Bropia,
Win32.Worm.Bropia.A, Win32/Bropia.A, Win32/Bropia.A.worm,
Win32/VB.NBF, Worm.Bropia.A, Worm/VB.3.W, WORM_BROPIA.A,
WORM_SPYBOT.LW
Fecha: 19/ene/05
Plataforma: Windows 32-bit
Tamaño: 159,744 bytes
Ultima modificación: 23/ene/05
Nombre anterior: W32/Bropia.A

Se trata de un gusano que se propaga por el MSN Messenger de
Microsoft, además de descargar e instalar una variante de la
familia de los BOT.

También puede propagarse a través del Windows Messenger.

Cuando se ejecuta, el gusano examina si alguno de los
siguientes archivos está presente en el sistema:

adaware.exe
lexplore.exe
vb6.exe
win32.exe

Si ninguno de ellos está presente, crea el siguiente archivo y
lo ejecuta. Este archivo (de 119,296 bytes) es una variante de
un troyano de la familia de los BOT (Spyboy, Agobot, Rbot,
etc.):

c:\oms.exe

Si crea el archivo OMS.EXE, también se copia con el siguiente
nombre en la carpeta del sistema de Windows, y borra la copia
original (OMS.EXE) en el raíz del C:

c:\windows\system32\lexplore.exe

NOTA: En todos los casos, "c:\windows" y "c:\windows\system32"
pueden variar de acuerdo al sistema operativo instalado
("c:\winnt", "c:\winnt\system32", "c:\windows\system", etc.).

El troyano BOT crea las siguientes entradas en el registro,
para autoejecutarse en cada reinicio:

HKCU\Software\Microsoft\OLE
lexplore = "lexplore.exe"

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
lexplore = "lexplore.exe"

HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
lexplore = "lexplore.exe"

Note que el propio gusano (el recibido vía MSN) no tiene
mecanismos de autoejecución. Solo se propaga a otros usuarios
(contactos) del MSN Messenger y Windows Messenger. El que se
autoejecuta en cada reinicio es el troyano que es liberado por
el gusano si se dan las condiciones mencionadas antes.

Si el troyano BOT no es creado, tampoco se crearán las claves
mencionadas del registro.

El gusano propiamente dicho, se copia a si mismo en el raíz
del disco C:\ y en la carpeta del sistema de Windows
(C:\WINDOWS\SYSTEM32), con alguno de los siguientes nombres:

drunk_lol.pif
love_me.pif
naked_party.pif
sexy_bedroom.pif
webcam_004.pif

Para propagarse, se envía a si mismo a través del MSN
Messenger, a todos los contactos que estén en línea en ese
momento. Por lo tanto, el mecanismo que utiliza requiere que
el usuario tenga una sesión abierta del Messenger para que
ello ocurra.

De todos modos, para que la infección se produzca, el usuario
que recibe el archivo, debe aceptarlo y luego ejecutarlo (por
regla general no deben aceptarse archivos no solicitados, sin
importar su procedencia).

El gusano intenta deshabilitar el botón derecho del ratón, la
combinación de teclas CTRL+ALT+SUPR y los archivos CMD.EXE
(Procesador de comandos de Windows) y TASKMGR.EXE
(Administrador de tareas de Windows), los que intenta
sobrescribir.

También modifica el volumen de sonido de Windows al mínimo.


* Reparación manual

* Sobre el componente troyano

Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet, así
como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).

Fuente: www.vsantivirus.com

saludos
Verónica B.
 

Leer las respuestas

#1 Sharon
24/01/2005 - 17:12 | Informe spam
Gracias VEROOO ! Mira tu correoooooo guapa!!! :)

Sharon

Preguntas similares