Nombre    :   W32.Bardiel.C
Autor     :   MachineDramon
Origen    :   Per
Tamao    :   93.5 KB
Binario   :   Binarios\W32.Bardiel.C.Zip

Alias     :   Worm.P2P.VB.ai, W32/Darby.worm.c, W32.HLLW.Darby, 
              WORM_DARBY.C, Win32/Darby.C, Win32.HLLM.Generic.228, 
              W32/Bardiel, W32.Bardiel.C.worm

Puede propagarse va recursos compartidos (NetBIOS) y a travs
de disquetes.

Descarga el Pkzip.exe para zipear una copia de si mismo y descarga
y ejecuta tambien una copia de W32.Capside.a

Se propaga por las siguientes redes de intercambio de archivos 
copindose en las carpetas compartidas de:

AppleJuice
Imesh
Limewire
BearShare
Kazaa
Morpheus
Icq
Grokster
Edonkey
Filetopia
Swaptor
Gnucleus 

Tambin puede enviar copias de si mismo a canales de 
IRC, a travs del cliente mIRC

Cuando se ejecuta, muestra un falso mensaje de error: 

El archivo esta total o parcialmente
daado, imposible abrir el archivo. 

Si el sistema operativo est en un idioma diferente al 
espaol, muestra este otro mensaje: 

The file this total or partially
damaged, impossible to open the file. 

Luego, crea archivos como los siguientes en la carpeta System 
de Windows: 

c:\windows\system\[nombre del worm] 
c:\windows\system\[nombre del worm]
c:\windows\system\[nombre del worm]

El nombre del worm consiste en siete caracteres al azar, con 
una de las siguientes extensiones: 
.bat
.com
.exe
.pif
.scr 

El worm crea las siguientes entradas en el registro para 
autoejecutarse en cada reinicio de Windows: 

HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Run
MicroLoad = [nombre y camino del worm] 

Modifica el archivo C:\AUTOEXEC.BAT, agregando una lnea como 
sta al final: 
@win [nombre y camino del worm] 

Modifica el archivo C:\WINDOWS\SYSTEM.INI: 
[Boot]
Shell = Explorer.exe [nombre y camino del worm]

Tambin modifica el archivo C:\WINDOWS\WIN.INI: 
[Windows]
Run = [nombre y camino del worm]

Tambin crea o modifica las siguientes entradas: 
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System
DisableRegistryTools = 0x1

HKCU\Software\Microsoft\WindowsNT\CurrentVersion\Policies\System
DisableRegistryTools = 0x1

HKCU\Software\Microsoft\Windows Scripting Host\Settings
Timeout = 0x0

HKLM\Software\GEDZACLABS\W32.Bardiel\BKey1 <nombre encriptado de copia 1>
HKLM\Software\GEDZACLABS\W32.Bardiel\BKey2 <nombre encriptado de copia 2>
HKLM\Software\GEDZACLABS\W32.Bardiel\BKey3 <nombre encriptado de copia 3>

Mientras est activo en memoria, el worm monitorea la 
presencia de procesos de avs, cortafuegos y algunas herramientas de win

Puede enviar mensajes, a todos los contactos de la libreta de direcciones
del MSOutlook y a las direcciones encontradas en los archivos *.htm*
los mensages son variables y dependiendo del idioma configurado en la pc
los envia en espaol o ingles.