Nombre    :   W32.Capside.a
Autor     :   MachineDramon
Origen    :   Per
Tamao    :   39 KB
Binario   :   Binarios\W32.Capside.a.Zip

Alias     :   W32.Caspid@mm, I.worm.Caspid@mm, W32.Capsid

Se propaga va mensajes de Correo con una copia de s mismo codificada en 
formato MIME (Multipurpose Internet Mail Extension) con el nombre de 
Capside.htm, la misma que configura como defecto en MS Outlook Express y como 
consecuencia, el gusano se inserta dentro de todos los mensajes enviados.

Para este propsito modifica la siguiente llave de registro:

[HKEY_CURRENT_USER\Identities\
{D5032522-D766-48EE-9EAF-6A2C70E16F7A}\Software\
Microsoft\Outlook Express\5.0\Mail]
para obtener la siguiente entrada:
Wide Stationery Name = "%Windir%\Capside.htm" 
Stationery Name = "%Windir%\Capside.htm" 
 
Se copia al directorio %Windir% con los siguientes nombres: 
  Capside.exe 
  Capsidered.pif 

Libera copias codificadas MIME en formato HTML: 
  Capside.htm 
  Capsidecode.htm  

En los sistemas operativos Windows 95/98/Me libera las siguiente copia en la 
carpeta: 

%Archivos_de_programa%\Microsoft Shared\Stationery\Capside.htm

Se copia en la carpeta %System%, con un nombre aleatorio, con la extensin
.SCR

Para ejecutarse la prxima vez que se inicie el sistema crea las siguientes
llaves de registro: 

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"W32Load" = "%System%\nombre_aleatorio.scr"

En Windows NT/2000/XP crea adems esta llave: 

[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
"Run" = "%Windir%\CapsideRed.pif"

El gusano modifica el archivo WIN.INI para activarse al reiniciarse en Windows 
95/98/Me:

WIN.INI
[windows]
run = %Windows%\CapsideRed.pif
Igualmente lo hace con el SYSTEM.INI:

SYSTEM.INI
[windows]
shell = explorer.exe %Windows%\Capside.exe

Se propaga tambin a travs de redes Peer to Peer, liberando copias de s
mismo codificadas en MIME con formato HTML, se propaga a traves de:

  appleJuice 
  BearShare 
  eDonkey 
  Filetopia 
  Gnucleus 
  Grokster 
  ICQ 
  iMesh 
  Kazaa 
  KaZaA Lite 
  KMD 
  LimeWire 
  Morpheus 
  Overnet 
  Rapigator 
  Shareaza 
  SoulSeek 
  Swaptor 
  Tesla 
  WinMX 
  XoloX  

Infecta los archivos con extensin .HTML en las carpetas y 
sub-carpetas de los sistemas infectados, insertando su cdigo en formato
MIME y encriptando el contenido original de los archivos infectados.

Revisa la existencia de un discket cada 10min y si lo hay se copia alli