Nombre : W32.Bardiel.C Autor : MachineDramon Origen : Perú Tamaño : 93.5 KB Binario : Binarios\W32.Bardiel.C.Zip Alias : Worm.P2P.VB.ai, W32/Darby.worm.c, W32.HLLW.Darby, WORM_DARBY.C, Win32/Darby.C, Win32.HLLM.Generic.228, W32/Bardiel, W32.Bardiel.C.worm Puede propagarse vía recursos compartidos (NetBIOS) y a través de disquetes. Descarga el Pkzip.exe para zipear una copia de si mismo y descarga y ejecuta tambien una copia de W32.Capside.a Se propaga por las siguientes redes de intercambio de archivos copiándose en las carpetas compartidas de: AppleJuice Imesh Limewire BearShare Kazaa Morpheus Icq Grokster Edonkey Filetopia Swaptor Gnucleus También puede enviar copias de si mismo a canales de IRC, a través del cliente mIRC Cuando se ejecuta, muestra un falso mensaje de error: El archivo esta total o parcialmente dañado, imposible abrir el archivo. Si el sistema operativo está en un idioma diferente al español, muestra este otro mensaje: The file this total or partially damaged, impossible to open the file. Luego, crea archivos como los siguientes en la carpeta System de Windows: c:\windows\system\[nombre del worm] c:\windows\system\[nombre del worm] c:\windows\system\[nombre del worm] El nombre del worm consiste en siete caracteres al azar, con una de las siguientes extensiones: .bat .com .exe .pif .scr El worm crea las siguientes entradas en el registro para autoejecutarse en cada reinicio de Windows: HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Run MicroLoad = [nombre y camino del worm] Modifica el archivo C:\AUTOEXEC.BAT, agregando una línea como ésta al final: @win [nombre y camino del worm] Modifica el archivo C:\WINDOWS\SYSTEM.INI: [Boot] Shell = Explorer.exe [nombre y camino del worm] También modifica el archivo C:\WINDOWS\WIN.INI: [Windows] Run = [nombre y camino del worm] También crea o modifica las siguientes entradas: HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System DisableRegistryTools = 0x1 HKCU\Software\Microsoft\WindowsNT\CurrentVersion\Policies\System DisableRegistryTools = 0x1 HKCU\Software\Microsoft\Windows Scripting Host\Settings Timeout = 0x0 HKLM\Software\GEDZACLABS\W32.Bardiel\BKey1 HKLM\Software\GEDZACLABS\W32.Bardiel\BKey2 HKLM\Software\GEDZACLABS\W32.Bardiel\BKey3 Mientras está activo en memoria, el worm monitorea la presencia de procesos de avs, cortafuegos y algunas herramientas de win Puede enviar mensajes, a todos los contactos de la libreta de direcciones del MSOutlook y a las direcciones encontradas en los archivos *.htm* los mensages son variables y dependiendo del idioma configurado en la pc los envia en español o ingles.