Nombre: Worm/SdBot.36352 Descubierto: 24/11/2005 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Medio-bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 36.352 Bytes Suma de control MD5: c94aef3f8db3c8d6f7483a1accaccffc Versión del IVDF: 6.32.00.223
General Método de propagación: • Messenger Alias: • Mcafee: W32/Checkout • Kaspersky: Backdoor.Win32.SdBot.dbo • F-Secure: Backdoor.Win32.SdBot.dbo • Eset: Win32/IRCBot.AHG • Bitdefender: Backdoor.Pushbot.C Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Modificaciones en el registro • Roba informaciones • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en la siguiente ubicación: • %WINDIR% \live.messenger.com Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • MSN Messenger = live.messenger.com Messenger Se propaga por Messenger. Sus características están descritas a continuación: – MSN Messenger A: Todos los contactos online de la lista de contactos. IRC Para enviar informaciones y proporcionar control remoto, se conecta al siguiente servidor IRC: Servidor: **********.milan-fans.com Puerto: 8080 Contraseña del servidor: oxxdull Canal: #!msg4! Apodo: [00|USA|%número% ] Contraseña: mmmsg – Este programa malicioso puede obtener y enviar informaciones tales como: • Contraseñas guardadas • Informaciones acerca de los procesos del sistema – Además puede efectuar las siguientes operaciones: • Descargar fichero • Ejecutar fichero • Iniciar la rutina de propagación • Terminar proceso • Se actualiza solo Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.Para una breve descripción vea el resumen aquí . Descripción insertada por Andrei Gherman el Thu, 19 Jun 2008 14:23 (GMT+1) Descripción actualizada por Andrei Gherman el Thu, 19 Jun 2008 14:24 (GMT+1)