Nombre : W32.Capside.a Autor : MachineDramon Origen : Perú Tamaño : 39 KB Binario : Binarios\W32.Capside.a.Zip Alias : W32.Caspid@mm, I.worm.Caspid@mm, W32.Capsid Se propaga vía mensajes de Correo con una copia de sí mismo codificada en formato MIME (Multipurpose Internet Mail Extension) con el nombre de Capside.htm, la misma que configura como defecto en MS Outlook Express y como consecuencia, el gusano se inserta dentro de todos los mensajes enviados. Para este propósito modifica la siguiente llave de registro: [HKEY_CURRENT_USER\Identities\ {D5032522-D766-48EE-9EAF-6A2C70E16F7A}\Software\ Microsoft\Outlook Express\5.0\Mail] para obtener la siguiente entrada: Wide Stationery Name = "%Windir%\Capside.htm" Stationery Name = "%Windir%\Capside.htm" Se copia al directorio %Windir% con los siguientes nombres: Capside.exe Capsidered.pif Libera copias codificadas MIME en formato HTML: Capside.htm Capsidecode.htm En los sistemas operativos Windows 95/98/Me libera las siguiente copia en la carpeta: %Archivos_de_programa%\Microsoft Shared\Stationery\Capside.htm Se copia en la carpeta %System%, con un nombre aleatorio, con la extensión .SCR Para ejecutarse la próxima vez que se inicie el sistema crea las siguientes llaves de registro: [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "W32Load" = "%System%\nombre_aleatorio.scr" En Windows NT/2000/XP crea además esta llave: [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows] "Run" = "%Windir%\CapsideRed.pif" El gusano modifica el archivo WIN.INI para activarse al reiniciarse en Windows 95/98/Me: WIN.INI [windows] run = %Windows%\CapsideRed.pif Igualmente lo hace con el SYSTEM.INI: SYSTEM.INI [windows] shell = explorer.exe %Windows%\Capside.exe Se propaga también a través de redes Peer to Peer, liberando copias de sí mismo codificadas en MIME con formato HTML, se propaga a traves de: appleJuice BearShare eDonkey Filetopia Gnucleus Grokster ICQ iMesh Kazaa KaZaA Lite KMD LimeWire Morpheus Overnet Rapigator Shareaza SoulSeek Swaptor Tesla WinMX XoloX Infecta los archivos con extensión .HTML en las carpetas y sub-carpetas de los sistemas infectados, insertando su código en formato MIME y encriptando el contenido original de los archivos infectados. Revisa la existencia de un discket cada 10min y si lo hay se copia alli