acerca de
contacto
términos y condiciones
glosario
  > buscador
 
  > búsqueda avanzada
Herramientas contra:
 

(c) Paolo Monti
  Enciclopedia Virus
es una página de
 >  VIRUS: WIN32/DOOMJUICE.A
  descripción
  nombre: Win32/Doomjuice.A
  aliases: Doomjuice.A, Mydoom.C, Worm.Win32.Doomjuice, W32/Doomjuice.A, W32/Doomjuice-A, W32/Doomjuice.worm.a, W32.HLLW.Doomjuice, WORM_DOOMJUICE.A, Win32.Doomjuice.A, Worm.Win32.Doomjuice, Win32/Mydoom.C
  tipo: Gusano de Internet
  fecha: 09/02/2004
  gravedad general:
Alta
  distribución:
Alta
  daño:
Alto
  destructivo: Si
  origen: Desconocido
  nombre asignado por: EnciclopediaVirus.com

 >  INFORMACION
Doomjuice es un gusano de redes detectado el 9 de febrero de 2004. Este gusano se propaga a través del acceso trasero (backdoor), creado por el gusano Mydoom.A en las máquinas infectadas por él. Puede realizar ataques de denegación de servicio a Microsoft.

 >  CARACTERISTICAS

Existe una posible infección cuando:

Existe el siguiente archivo en el sistema:

  c:\windows\system\intrenat.exe

Existe la entrada "Gremlin" en alguna de las siguientes claves del registro:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Análisis:

El gusano es un archivo de 36,864 bytes.

No se propaga por correo electrónico, solo utiliza los puertos abiertos por el gusano Mydoom A y B en los sistemas infectados.

Cuando se ejecuta, crea los siguientes archivos en el sistema infectado:

  c:\windows\system\intrenat.exe

De acuerdo a la versión de sistema operativo, las carpetas "c:\windows" y "c:\windows\system32" pueden variar ("c:\winnt", "c:\winnt\system32", "c:\windows\system").

Modifica o crea las siguientes entradas en el registro:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  Gremlin = c:\windows\system\intrenat.exe

  HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  Gremlin = c:\windows\system\intrenat.exe

Acciones:

El gusano se propaga entre computadoras ya infectadas con el Mydoom. Utiliza el acceso por puerta trasera instalado por este gusano (algunas de las funciones del Mydoom.A dejan de actuar el 12 de febrero de 2004, pero eso no elimina el backdoor que seguirá activo hasta que sea  eliminado manualmente o con un antivirus).

Para localizar máquinas infectadas con el backdoor activo, el gusano examina direcciones IP al azar, intentando conectarse al puerto TCP/3127.

Si este puerto está abierto, el gusano se envía a si mismo en un paquete de construcción especial, para hacer que el Mydoom.A ejecute el archivo recibido, e infecte la computadora con el Doomjuice.

El archivo se copia como "intrenat.exe" en el directorio del sistema de Windows, y se agrega al registro para su autoejecución en cada nuevo reinicio.

Si se ejecuta después del 8 de febrero, inicia un ataque de denegación de servicio (DoS) al sitio de Microsoft (www.microsoft.com).

Entre el 8 y el 12 de febrero, el gusano aguarda 365 segundos para comenzar el ataque. Después del 12 de febrero, el ataque comenzará enseguida que se ejecute.

Para sobrecargar al sitio de Microsoft, el gusano lanza de 16 a 80 hilos de ejecución simultáneos, que intentan conectarse al sitio web e intentan descargar la página principal en un bucle sin fin.

El gusano copia el código fuente del Mydoom.A en un archivo comprimido, en el directorio raíz de todos los discos duros del sistema, y en el directorio personal del usuario actual con el siguiente nombre:

  sync-src-1.00.tbz

Esta curiosa acción, permite que cualquier se haga del código fuente, y pueda crear sus propias versiones del gusano.


 >  INSTRUCCIONES PARA ELIMINARLO

1. Desde Inicio, Ejecutar, escriba REGEDIT y pulse Enter para acceder al Registro del sistema.

2. Elimine bajo la columna "Nombre", la entrada "Gremlin", en las siguientes claves del registro:

  HKLM\SOFTWARE\Microsoft\Windows
  \CurrentVersion\Run

  HKCU\SOFTWARE\Microsoft\Windows
  \CurrentVersion\Run

3. Cierre el editor del registro.

4. Reinicie el equipo y ejecute un antivirus actualizado para eliminar toda presencia del gusano.

 

[Información actualizada 09/02/2004, UTC/GMT 21:52]

 

 

 



  > lista de correo...  
 

Introduzca su email y reciba las últimas noticias sobre virus.

 
   

  > alertas  
  Los más vistos:  
 
   Win32/Etap.E
 
 
   Win32/Mytob.PI
 
 
   Win32/Sober.Y
 
 
   Win32/Bagle.BI
 
 
   Win32/Sober.R
 

  > últimos virus  
  Últimos 5 virus, con sus descripciones:  
 
   09-12 | Win32/Etap.E
 
 
   09-12 | LockScreen.HW
 
 
   09-12 | LockScreen.JN
 
 
   14-05 | Spy.Swisyn.AC
 
 
   14-05 | Win32/Witkinat.B
 

  > ránking  
  5 virus más detectados por INTECO-CERT para PYMES y Ciudadanos:  
 
   Win32/Netsky.P  |  36.20 %
 
 
   Win32/Netsky.B  |  29.80 %
 
 
   Win32/Netsky.Q  |  6.60 %
 
 
   Bagle.FU  |  3.50 %
 
 
   Zafi.Gen  |  2.50 %
 
 
facilitado por     
 

  > sabías que...  
 

... sabias que el primer caso de un virus visto en acción se remonta a 1981, y funcionaba reproduciéndose en discos flexibles con el sistema Apple II.

 

ENCICLOPEDIA VIRUS 2002 - Todos los derechos reservados powered by