VSantivirus No. 525 - Año 6 - Sábado 15 de diciembre de 2001
VSantivirus No. 601 - Año 6 - Jueves 28 de febrero de 2002
W32/Estrella.worm (Actualizado). Borra aplicaciones
http://www.vsantivirus.com/estrella.htm
Nombre: W32/Estrella
Alias: W32/Estrella.worm, W32/Estrella.B.worm, perniw
Tipo: Gusano
Tamaño: 76,800 bytes (A), 73,728 bytes (B)
Origen: Perú
Destructivo: SI (borra aplicaciones instaladas)
En la calle: SI
Descripción proporcionada por Hacksoft SRL, Perú
http://www.hacksoft.com.pe
, http://www.hacksoft.net
Actualización 27/feb/02
Nueva variante W32/Estrella.B.worm de 73,728 bytes similar a la original.
Descripción original
W32/Estrella.worm es un gusano que se propaga vía disquetes
A:\ en el archivo: "Estrella.exe". El gusano ha sido escrito por el mismo autor de
W32/CyberCerebro.
En el disco duro el gusano utiliza los siguientes archivos:
Server.com en la carpeta
C:\%windows%
Kernel32.com en la carpeta C:\%windows%\SYSTEM
El archivo infectado tiene asociado el icono estándar de una carpeta de Windows para engañar al usuario del real contenido del archivo. Al revisar el disquete el usuario piensa que tiene una carpeta llamada
"Estrella".
Al abrir el archivo infectado (doble clic sobre la falsa carpeta) el gusano se copia al disco duro como:
C:\%windows%\Server.com
C:\%windows%\system\Kernel32.com
Modifica el registro (sección Run) para ejecutarse en cada inicio del sistema.
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
"Win32G" = "C:\%windows%\%system%\Kernel32.com"
"Win32R" = "C:\%windows%\Server.com"
Nota : %Windows% y %System% representan las carpetas por defecto de Windows (C:\Windows) y System (C:\Windows\System)
El gusano es dañino, y se activa el 15 de Diciembre, en estas fechas borra todos estos archivos:
c:\command.com
c:\windows\command.com
c:\autoexec.bat
c:\windows\format.com
c:\config.sys
c:\mis documentos\*.doc
c:\Borlandc\bin\*.cpp
c:\Borlandc\bin\*.c
c:\Borlandc\bgi\*.cpp
c:\Borlandc\bgi\*.c
c:\*.doc
d:\*.doc
d:\*.cpp
Además de ello, muestra una ventana con el título
"CyberCerebro Creador de Este Trojan/Virus 1998 - 2002 Alias Kernel As
R*c*"
Para eliminar el virus de un sistema infectado
Ejecute uno o más antivirus al día y borre los archivos identificados como
W32/Estrella.worm
Con REGEDIT (Inicio, Ejecutar, escribir REGEDIT y dar Enter), buscar la siguiente rama:
HKEY_LOCAL_MACHINE
Software
Microsoft
Windows
CurrentVersion
Run
Pinchar sobre la carpeta "Run" y borrar en la ventana de la derecha, estas referencias:
Win32G
C:\Windows\system\Kernel32.com
Win32R C:\Windows\Server.com
Notas
Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:
Limpieza de virus en Windows Me
VSantivirus No. 499 - 19/nov/01
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
VSantivirus No. 587 - 14/feb/02
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
|