ESTE SERVICIO PUEDE CONTENER TRADUCCIONES DE GOOGLE. GOOGLE NIEGA CUALQUIER RESPONSABILIDAD RELACIONADA CON LAS TRADUCCIONES, EXPRESA O IMPLÍCITA, INCLUYENDO CUALQUIER RESPONSABILIDAD ACERCA DE LA PRECISIÓN, LA CONFIABILIDAD Y CUALQUIER RESPONSABILIDAD IMPLÍCITA DE COMERCIABILIDAD, IDONEIDAD PARA UN PROPÓSITO EN PARTICULAR Y DE NO INFRACCIÓN.

Por su comodidad, se ha traducido el sitio web de Kaspersky Lab utilizando un software de traducción de Google Translate. Se hicieron unos esfuerzos razonables para proporcionar una traducción precisa; no obstante, las traducciones automáticas no son perfectas y no hay ninguna intención de sustituir el trabajo de los traductores. Se proporcionan estas traducciones como un servicio para los usuarios del sitio web de Kaspersky Lab y se han publicado tal "como es". No hay ninguna garantía, expresa o implícita, acerca de la precisión, la confiabilidad o exactitud de cualquier traducción desde el inglés a cualquier otro idioma. La traducción de algunos contenidos (imágenes, videos, Flash, etc) podrían no ser totalmente fiel debido a las limitaciones del software de traducción.

Email-Worm.Win32.XCod

Clase Email-Worm
Plataforma Win32
Descripción

Detalles técnicos

Este es el gusano Email / IRC. El cuerpo del gusano en sí es un archivo Win32 PE EXE escrito en VisualBasic. El gusano tiene demasiados errores como para describirse bien.

Se copia a sí mismo a:

C: windowsinstall_.exe
C: windowssystemsysboot_.exe

y se registra en las claves del Registro:

HKEY_CLASSES_ROOTexefileshellopencommand
"C: windowssystemsystray_.exe"% 1% *

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
SystemTray = C: Windowssystemsystray_.exe
SystemTray = C: Windowssystemsysboot_.exe

(la última línea se superpone a la primera, por lo que la primera línea desaparece en el registro del sistema).

HKEY_LOCAL_MACHINESoftwareWinsysinfo
Nombre del programa = X-Coderz
CurrentVersionNumber = X-Coderz.VBS.03.A

(tiene la intención de escribir más líneas allí, pero falla).

Los mensajes enviados por correo electrónico (también falla al hacer eso) contienen el archivo adjunto INSTALL_.EXE, el texto del mensaje y el tema se seleccionan de las variantes:

Oye
¿Hey, como está todo? Estoy escribiendo este correo electrónico para hacerle saber de un
Adjunto estoy enviando con el próximo correo que probablemente encontrará. Es muy
Útil. ¡Yo si! Te veo pronto

Hola, soy yo otra vez, aquí tienes el programa de instalación para adultos
Solo protector de pantalla explícito (pornográfico)

Hey Its Me Again, aquí vas el programa de instalación para Outlook
Actualización de seguridad Express

Hola, soy yo otra vez, aquí tienes el programa de instalación para Microsoft
Explorer Patch V7.5 (requerido para muchos sitios)

Hey Its Me Me Again, aquí tienes el programa de instalación para un juego genial
Encontré en la web, ¡pruébalo!

Hey Its Me Again, aquí vas el programa de instalación para un
Excelente reproductor de MP3 con complementos EDICIÓN LIMITADA

Para propagarse a través de canales IRC, el gusano afecta al cliente mIRC en el directorio C: Mirc. El gusano escribe (con éxito) el archivo SCRIPT.INI con comandos que envían a los canales de IRC la copia del gusano con el nombre "installx2.exe", y envía también allí el mensaje:

Tienes que ver esto. ¡Habla sobre el núcleo duro, Jesús! Esto es rizado en su
lo mejor … ¡tienes que ver esto, solo míralo!

El gusano borra los archivos de datos de Norton Anti-Virus: C: Program FilesNorton AntiVirus * .dat

El 22 de junio, el gusano intenta mostrar (pero falla) el cuadro de mensaje:

X-Coderz VBS Virus 0.3
X-Coderz ha tomado el control

entonces:

X-Coderz ???
Eliminar virus de su sistema?

y entonces:

X-Coderz
FUCK YOU !!!!!!


Enlace al original