Nombre    :   W32.Bardiel.A
Autor     :   MachineDramon
Origen    :   Per
Tamao    :   109 KB
Binario   :   Binarios\W32.Bardiel.A.Zip

Alias     :   Worm.P2P.VB.ai, W32.HLLW.Darby, WORM_DARBY.A

Escrito en Visual Basic 6 y comprimido con la utilidad UPX, queda residente
en memoria al ejecutarse. Es capaz de propagarse a travs de programas de 
intercambio de archivos P2P, y de canales de IRC (chat). Tambin tiene 
capacidad de propagarse por correo electrnico, va recursos compartidos
(NetBIOS), y a travs de disquetes.

Utiliza el puerto 1058 para conectarse al sitio de Internet buptade.envy.nu 
por el puerto 80, y descargar un archivo llamado PKZIP.BIN. (PKzip.exe)

Se propaga por las siguientes redes de intercambio de archivos (P2P)
copindose en las carpetas compartidas de los diferentes programas: 
AppleJuice
Imesh
Limewire
BearShare
Kazaa
Morpheus
Icq
Grokster
Edonkey
Filetopia
Swaptor
Gnucleus 

Puede enviar copias de si mismo a canales de IRC, a travs
de los clientes mIRC o pIRCh

Cuando se ejecuta, muestra un falso mensaje de error: 

El archivo esta total o parcialmente
daado, imposible abrir el archivo. 

Si el sistema operativo est en un idioma diferente al espaol, muestra este
otro mensaje: 

The file this total or partially
damaged, impossible to open the file. 

Luego, crea archivos como los siguientes en la carpeta System de Windows: 

%sytem%\<name1>
%sytem%\<name2>
%sytem%\<name3>

Donde name consiste en siete caracteres al azar, con una de las siguientes
extensiones: 
.bat
.com
.exe
.pif
.scr 

El worm crea las siguientes entradas en el registro para autoejecutarse
en cada reinicio de Windows: 

HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Run
MicroLoad = %system%\<name1>

Modifica el archivo C:\AUTOEXEC.BAT, agregando una lnea como sta al final: 

@win %system%\<name1>

Modifica el archivo C:\WINDOWS\SYSTEM.INI: 

[Boot]
Shell = Explorer.exe %system%\<name3>

Tambin modifica el archivo C:\WINDOWS\WIN.INI: 

[Windows]
Run = %system%\<name2>

Libera componentes macros capaces de infectar archivos con las siguientes
extensiones: 
.DOC
.XLS

Infecta al NORMAL.DOT (la plantilla por defecto de Word), para infectar
archivos .DOC

Tambin crea un plantilla de Excel, llamada TEMPLATEMODULE.XLS, que contiene
una copia del worm, en la carpeta de inicio de Excel
("\Microsoft Office\Office\InicioXL" o "\Microsoft Office\Office\XLStart",
de acuerdo al idioma y la versin).

El worm baja el nivel de seguridad de Word y Excel, modificando las
siguientes claves del registro: 

HKCU\Software\Microsoft\Office\10.0\Word\Security
AccessVBOM = 1
Level = 1

HKCU\Software\Microsoft\Office\9.0\Word\Security
Level = 1

HKCU\Software\Microsoft\Office\10.0\Excel\Security
AccessVBOM = 1
Level = 1

HKCU\Software\Microsoft\Office\9.0\Excel\Security
Level = 1

HKCU\Software\Microsoft\Office\8.0\Excel\MicrosoftExcel
Options6 = 0

HKU\.DEFAULT\Software\Microsoft\Office\10.0\Word\Security
Level = 1

HKU\.DEFAULT\Software\Microsoft\Office\9.0\Word\Security
Level = 1

HKU\.DEFAULT\Software\Microsoft\Office\10.0\Excel\Security
Level = 1

HKU\.DEFAULT\Software\Microsoft\Office\9.0\Excel\Security
Level = 1 

Tambin crea o modifica las siguientes entradas: 

HKCU\Software\Microsoft\Windows
\CurrentVersion\Policies\System
DisableRegistryTools = 0x1

HKCU\Software\Microsoft\WindowsNT
\CurrentVersion\Policies\System
DisableRegistryTools = 0x1

HKCU\Software\Microsoft\Windows Scripting Host\Settings
Timeout = 0x0

Mientras est activo en memoria, el worm monitorea la presencia de procesos
de antivirus conocidos y los finaliza.

El worm envia un mensage a su autor

Texto:
W32.Bardiel.A.worm Reportandose

En el mensaje incluye el camino y el nombre del ejecutable del gusano
la fecha y hora, el pas y el lenguaje configurado en la mquina infectada,
el nombre de la computadora y el sistema operativo y su versin y los mails
a los que se envio.