acerca de
contacto
términos y condiciones
glosario
  > buscador
 
  > búsqueda avanzada
Herramientas contra:
 

(c) Paolo Monti
  Enciclopedia Virus
es una página de
 >  VIRUS: WIN32/SOBER.R
  descripción
  nombre: Win32/Sober.R
  aliases: Sober.R, BACKDOOR.Trojan, Email-Worm.Win32.VB.ba, I-Worm.Sober.U, Trojan-PSW.Win32.VB.gr, W32.Sober.Q, W32.Sober.Q@mm, W32/Sober.R@mm, W32/Sober.r@MM, W32/Sober.Y.worm, W32/Sober-O, Win32.Sober.P, Win32.Sober.S@mm, Win32/Sober, Win32/Sober.R, Worm.Sober.R, Worm/Sober.Q, WORM_SOBER.AC
  tipo: Gusano de Internet
  fecha: 05/10/2005
  gravedad general:
Baja
  distribución:
Media
  daño:
Bajo
  tamaño: 113,551 Bytes
  destructivo: No
  origen: Desconocido
  nombre asignado por: ESET

 >  INFORMACION
Gusano que se propaga por correo electrónico. Utiliza su propio motor SMTP para enviarse a todas las direcciones de correo electrónico encontradas en el equipo infectado. El mensaje puede estar en inglés o alemán. El envío masivo de mensajes, afecta notoriamente el rendimiento de la conexión a Internet del usuario infectado.

 >  CARACTERISTICAS

Esta variante fue detectada por primera vez el 5 de octubre de 2005, y NOD32 la detecta desde el primer momento como una variante modificada del Win32/Sober sin necesidad de actualización.

Cuando el gusano se ejecuta, se muestra una falsa ventana de error con el siguiente texto:

  Error

  Error in packed file!

  CRC Header must be $7ff8

  [  OK  ]

Crea la carpeta "ConnectionStatus" y los siguientes archivos en el sistema:

  c:\windows\ConnectionStatus\services.exe
  c:\windows\ConnectionStatus\netslot.nst
  c:\windows\ConnectionStatus\socket.dli

  c:\windows\system32\bbvmwxxf.hml
  c:\windows\system32\gdfjgthv.cvq
  c:\windows\system32\langeinf.lin
  c:\windows\system32\nonrunso.ber
  c:\windows\system32\rubezahl.rub
  c:\windows\system32\seppelmx.smx

De acuerdo a la versión del sistema operativo, las carpetas "c:\windows" y "c:\windows\system32" pueden variar ("c:\winnt", "c:\winnt\system32", "c:\windows\system").

Para ejecutarse en cada inicio del sistema crea las siguientes entradas en el registro de Windows:

  HKCU\SOFTWARE\Microsoft
  \Windows\CurrentVersion\Run
  _WinINet = "c:\windows\ConnectionStatus\services.exe"

  HKLM\SOFTWARE\Microsoft
  \Windows\CurrentVersion\Run
  WinINet = "c:\windows\ConnectionStatus\services.exe"

Esta versión mantiene varios procesos activos en memoria, para permanecer siempre residente. Si se elimina uno, se crea otro.

El gusano utiliza su propio motor SMTP para enviarse en forma masiva.

Obtiene las direcciones de archivos con las siguientes extensiones:

  .abc
  .abd
  .abx
  .adb
  .ade
  .adp
  .adr
  .asp
  .bak
  .bas
  .cfg
  .cgi
  .cls
  .cms
  .csv
  .ctl
  .dbx
  .dhtm
  .doc
  .dsp
  .dsw
  .eml
  .fdb
  .frm
  .hlp
  .imb
  .imh
  .imh
  .imm
  .inbox
  .ini
  .jsp
  .ldb
  .ldif
  .log
  .mbx
  .mda
  .mdb
  .mde
  .mdw
  .mdx
  .mht
  .mmf
  .msg
  .nab
  .nch
  .nfo
  .nsf
  .nws
  .ods
  .oft
  .php
  .phtm
  .pl
  .pmr
  .pp
  .ppt
  .pst
  .rtf
  .shtml
  .slk
  .sln
  .stm
  .tbb
  .txt
  .uin
  .vap
  .vbs
  .vcf
  .wab
  .wsh
  .xhtml
  .xls
  .xml

Las direcciones seleccionados, son las que tengan los siguientes dominios:

  .at
  .com
  .ch
  .de
  .net

Evita aquellas direcciones que contengan las siguientes cadenas en su nombre:

  aero
  com
  coop
  edu
  gov
  info
  int
  museum
  name
  net
  org
  pro

El remitente siempre es falso y es seleccionado al azar de la lista de direcciones a las que el gusano se envía.

El gusano envía sus mensajes en alemán, cuando la dirección del destinatario tiene una de las siguientes extensiones:

  .at
  .ch
  .de
  .li

También los envía en alemán si existe la cadena GMX en el dominio (ej: gmx.com, gmx.de, gmx.net). En cualquier otro caso, los envía en inglés.

Los mensajes que utiliza para enviarse tienen las siguientes características:

Mensajes en inglés:

De: [remitente falso]

Asunto:

  Your new Password

Texto del mensaje:

  Your password was successfully changed!
  Please see the attached file for detailed information

Datos adjuntos:

  pword_change.zip

Mensaje en alemán:

De: [remitente falso]

Asunto:

  Fwd: Klassentreffen

Texto del mensaje:

  hi,
  ich hoffe jetzt mal das ich endlich die richtige person
  erwischt habe! ich habe jedenfalls mal unser klassenfoto
  von damals mit angehngt. wenn du dich dort
  wiedererkennst, dann schreibe unbedingt zurck!! wenn
  ich aber wieder mal die falsche person erwischt habe,
  dann sorry fr die belstigung ;)
  liebe gr
  [nombre]

Datos adjuntos:

  KlassenFoto.zip

En ambos casos, el archivo .ZIP contiene el ejecutable del gusano, con el siguiente nombre:

  PW_Klass.Pic.packed-bitmap.exe

El gusano solo se ejecuta cuando el usuario hace doble clic sobre el adjunto.

Este gusano está programado en Visual Basic 6.0.

 


 >  INSTRUCCIONES PARA ELIMINARLO

Future Time S.r.l., distribuidor italiano de NOD32, ha publicado una herramienta gratuita para desinfectar ordenadores afectados por este gusano sin necesidad de realizar pasos manuales y que puede ser descargada desde la siguiente dirección:

  http://www.nod32.it/cgi-bin/mapdl.pl?tool=Sober

Si desea eliminar manualmente el gusano, lleve a cabo las siguientes instrucciones:

1. Desactive la restauración automática en Windows XP/ME.

2. Reinicie en Modo a prueba de fallos.

3. Ejecute un antivirus actualizado y tome nota de los archivos infectados antes de eliminarlos.

4. Desde Inicio, Ejecutar, escriba REGEDIT y pulse Enter para acceder al Registro del sistema.

5. Elimine bajo la columna "Nombre", las entradas "_WinINet" y "_WinINet", en las siguientes claves del registro:

  HKCU\Software\Microsoft\Windows
  \CurrentVersion\Run

  HKLM\Software\Microsoft\Windows
  \CurrentVersion\Run

6. Cierre el editor del Registro del sistema.

7. Reinicie el equipo y ejecute un antivirus actualizado para eliminar toda presencia del gusano.

 

 

 

 

 

 



  > lista de correo...  
 

Introduzca su email y reciba las últimas noticias sobre virus.

 
   

  > alertas  
  Los más vistos:  
 
   Win32/Etap.E
 
 
   Win32/Mytob.PI
 
 
   Win32/Sober.Y
 
 
   Win32/Bagle.BI
 
 
   Win32/Sober.R
 

  > últimos virus  
  Últimos 5 virus, con sus descripciones:  
 
   09-12 | Win32/Etap.E
 
 
   09-12 | LockScreen.HW
 
 
   09-12 | LockScreen.JN
 
 
   14-05 | Spy.Swisyn.AC
 
 
   14-05 | Win32/Witkinat.B
 

  > ránking  
  5 virus más detectados por INTECO-CERT para PYMES y Ciudadanos:  
 
   Win32/Netsky.P  |  36.20 %
 
 
   Win32/Netsky.B  |  29.80 %
 
 
   Win32/Netsky.Q  |  6.60 %
 
 
   Bagle.FU  |  3.50 %
 
 
   Zafi.Gen  |  2.50 %
 
 
facilitado por     
 

  > sabías que...  
 

... pharming es una forma de ataque que involucra un servidor DNS, el cual es utilizado por piratas para redirigir varias direcciones Internet a otro servidor. En éste, están hospedadas páginas falsas muy similares a las auténticas. Su fin es el robo de información confidencial.

 

ENCICLOPEDIA VIRUS 2002 - Todos los derechos reservados powered by