ESTE SERVICIO PUEDE CONTENER TRADUCCIONES DE GOOGLE. GOOGLE NIEGA CUALQUIER RESPONSABILIDAD RELACIONADA CON LAS TRADUCCIONES, EXPRESA O IMPLÍCITA, INCLUYENDO CUALQUIER RESPONSABILIDAD ACERCA DE LA PRECISIÓN, LA CONFIABILIDAD Y CUALQUIER RESPONSABILIDAD IMPLÍCITA DE COMERCIABILIDAD, IDONEIDAD PARA UN PROPÓSITO EN PARTICULAR Y DE NO INFRACCIÓN.

Por su comodidad, se ha traducido el sitio web de Kaspersky Lab utilizando un software de traducción de Google Translate. Se hicieron unos esfuerzos razonables para proporcionar una traducción precisa; no obstante, las traducciones automáticas no son perfectas y no hay ninguna intención de sustituir el trabajo de los traductores. Se proporcionan estas traducciones como un servicio para los usuarios del sitio web de Kaspersky Lab y se han publicado tal "como es". No hay ninguna garantía, expresa o implícita, acerca de la precisión, la confiabilidad o exactitud de cualquier traducción desde el inglés a cualquier otro idioma. La traducción de algunos contenidos (imágenes, videos, Flash, etc) podrían no ser totalmente fiel debido a las limitaciones del software de traducción.

VirTool.Win32.UPXScrambler

Clase VirTool
Plataforma Win32
Descripción

Detalles técnicos

Este es un virus de gusano de Internet que se propaga en correos electrónicos infectados, envía sus copias a canales de IRC e infecta archivos EXE de Windows en una máquina local. El gusano en sí es un archivo ejecutable de Windows de 70K de longitud escrito en Microsoft Visual C ++.

Cuando se ejecuta un archivo infectado, el virus crea su "cuentagotas" (un archivo con código de virus puro) en el directorio del sistema de Windows. Este archivo tiene un nombre aleatorio de 5 letras, por ejemplo: HIJDE.EXE. Este archivo se usa más adelante para enviar copias de virus a canales de Internet e IRC.

Luego, el virus escanea el directorio de Windows, busca los archivos .EXE ejecutables de Windows y los infecta al escribir el código del virus en la parte superior del archivo. El virus evita infectar archivos con nombres que comienzan con cualquiera de las siguientes letras: E, P, R, T, W. Luego, el virus infecta todos los archivos EXE en el directorio C: MIRCDOWNLOAD, si existe en el sistema.

A continuación, el virus infecta al cliente mIRC para enviar sus copias a los canales de IRC, así como a MS Outlook para difundirlos con mensajes de correo electrónico.

Para infectar al cliente mIRC, el virus intenta crear (sobrescribir) un archivo SCRIPT.INI en directorios mIRC estándar en todas las unidades desde C: a F :. Los nombres de archivos infectados aparecen de la siguiente manera:

mircscript.ini
PROGRA ~ 1mircscript.ini

El gusano escribe un pequeño script que envía su "cuentagotas" a cada usuario que ingresa al canal infectado.

El virus crea SCRAMBLER.VBS VisualBasic en el directorio de sistema de Windows y escribe allí un programa de script que se conecta a MS Outlook y envía mensajes de correo electrónico a los primeros 90 usuarios de la libreta de direcciones de MS Outlook. Los mensajes tienen un archivo adjunto infectado (virus "cuentagotas"); el tema es "¡Mira esto, es gracioso!"; y el cuerpo del mensaje está vacío. El virus genera ese script y se propaga a Internet como resultado.

A continuación, el virus crea el archivo WINSTART.BAT en el directorio de Windows y escribe dos comandos para borrar la pantalla y mostrar el siguiente mensaje cuando se ejecuta ese archivo:

Hoy..
Voy a revolver tu mente …

El virus también crea el archivo SCRAM.SYS y guarda el texto allí:

Scrambler
por Gigabyte

El virus también escanea las unidades en busca de archivos MP3 y los corrompe.


Enlace al original