Nombre : W32.Bardiel.A Autor : MachineDramon Origen : Perú Tamaño : 109 KB Binario : Binarios\W32.Bardiel.A.Zip Alias : Worm.P2P.VB.ai, W32.HLLW.Darby, WORM_DARBY.A Escrito en Visual Basic 6 y comprimido con la utilidad UPX, queda residente en memoria al ejecutarse. Es capaz de propagarse a través de programas de intercambio de archivos P2P, y de canales de IRC (chat). También tiene capacidad de propagarse por correo electrónico, vía recursos compartidos (NetBIOS), y a través de disquetes. Utiliza el puerto 1058 para conectarse al sitio de Internet buptade.envy.nu por el puerto 80, y descargar un archivo llamado PKZIP.BIN. (PKzip.exe) Se propaga por las siguientes redes de intercambio de archivos (P2P) copiándose en las carpetas compartidas de los diferentes programas: AppleJuice Imesh Limewire BearShare Kazaa Morpheus Icq Grokster Edonkey Filetopia Swaptor Gnucleus Puede enviar copias de si mismo a canales de IRC, a través de los clientes mIRC o pIRCh Cuando se ejecuta, muestra un falso mensaje de error: El archivo esta total o parcialmente dañado, imposible abrir el archivo. Si el sistema operativo está en un idioma diferente al español, muestra este otro mensaje: The file this total or partially damaged, impossible to open the file. Luego, crea archivos como los siguientes en la carpeta System de Windows: %sytem%\ %sytem%\ %sytem%\ Donde name consiste en siete caracteres al azar, con una de las siguientes extensiones: .bat .com .exe .pif .scr El worm crea las siguientes entradas en el registro para autoejecutarse en cada reinicio de Windows: HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Run MicroLoad = %system%\ Modifica el archivo C:\AUTOEXEC.BAT, agregando una línea como ésta al final: @win %system%\ Modifica el archivo C:\WINDOWS\SYSTEM.INI: [Boot] Shell = Explorer.exe %system%\ También modifica el archivo C:\WINDOWS\WIN.INI: [Windows] Run = %system%\ Libera componentes macros capaces de infectar archivos con las siguientes extensiones: .DOC .XLS Infecta al NORMAL.DOT (la plantilla por defecto de Word), para infectar archivos .DOC También crea un plantilla de Excel, llamada TEMPLATEMODULE.XLS, que contiene una copia del worm, en la carpeta de inicio de Excel ("\Microsoft Office\Office\InicioXL" o "\Microsoft Office\Office\XLStart", de acuerdo al idioma y la versión). El worm baja el nivel de seguridad de Word y Excel, modificando las siguientes claves del registro: HKCU\Software\Microsoft\Office\10.0\Word\Security AccessVBOM = 1 Level = 1 HKCU\Software\Microsoft\Office\9.0\Word\Security Level = 1 HKCU\Software\Microsoft\Office\10.0\Excel\Security AccessVBOM = 1 Level = 1 HKCU\Software\Microsoft\Office\9.0\Excel\Security Level = 1 HKCU\Software\Microsoft\Office\8.0\Excel\MicrosoftExcel Options6 = 0 HKU\.DEFAULT\Software\Microsoft\Office\10.0\Word\Security Level = 1 HKU\.DEFAULT\Software\Microsoft\Office\9.0\Word\Security Level = 1 HKU\.DEFAULT\Software\Microsoft\Office\10.0\Excel\Security Level = 1 HKU\.DEFAULT\Software\Microsoft\Office\9.0\Excel\Security Level = 1 También crea o modifica las siguientes entradas: HKCU\Software\Microsoft\Windows \CurrentVersion\Policies\System DisableRegistryTools = 0x1 HKCU\Software\Microsoft\WindowsNT \CurrentVersion\Policies\System DisableRegistryTools = 0x1 HKCU\Software\Microsoft\Windows Scripting Host\Settings Timeout = 0x0 Mientras está activo en memoria, el worm monitorea la presencia de procesos de antivirus conocidos y los finaliza. El worm envia un mensage a su autor Texto: W32.Bardiel.A.worm Reportandose En el mensaje incluye el camino y el nombre del ejecutable del gusano la fecha y hora, el país y el lenguaje configurado en la máquina infectada, el nombre de la computadora y el sistema operativo y su versión y los mails a los que se envio.