Nombre : W32.Smeagol Autor : (\)emli(Y) Origen : ARGENTINA Tamaño : 42.2 KB Binario : Binarios\Smeagol.a.Zip Worm en Visual Basic 6. Se reproduce por redes P2P, redes LAN, mIRC y disquetes. La Primera vez que se ejecuta muestra el siguiente mensaje: Cannot open file: it does not appear to be a valid archive. If you downloaded this file, try downloading the file again. Se copia en el disco con nombres como: pctptt.exe ctfmon.exe ptsnoop.exe mdm.exe cmmpu.exe Abril Lavigne Nude.jpg.exe Infecta todos los Zips, Rars, y Docs de todo el disco, y aprovecha la vulnerabilidad de win98 de ejecutar automaticamente el fichero con solo visualizarlo en la carpeta. Mata procesos de ventanas relacionadas con antivirus, y elimina las entradas del registro en la que puede haber un programa antivirus que quiera iniciarse con el sistema. Tambien detecta cuando se explora un disquete y se copia en el mismo, junto con un htt, que permite la ejecucion automatica del virus con solo mirarlo en el explorer. Cuando el worm queda residente en memoria, busca constantemente discos remotos a los cual copiarse, y hace imposible la eliminación de las copias que el worm hizo durante su infección. Ademas busca si algun documento de word esta siendo ejecutado y si es asi, se agrega como un objeto OLE, y si ademas esta siendo ejecutado desde el disco A, se copia al disquete que haya. Como payload, los viernes 13 crea una foto de Gollum (personaje de: The Lord Of The Rings) en el disco.