Enciclopedia de Virus
Bienvenido a la Enciclopedia de Virus del Laboratorio de Panda Security.
Efectos
SpyAutorun.A realiza las siguientes acciones:
- Está diseñado para robar información confidencial del usuario, como contraseñas de cualquier tipo, direcciones de correo electrónico.
- Para ello, registra las pulsaciones de teclado que el usuario introduce.
- La información que recopila la almacena en un archivo de texto en el sistema y después la envía a una de las siguientes direcciones de correo electrónico:
up.d<bloqueado>al1.gmail.com
up.d<bloqueado>al.gmail.com
Además, realiza varias modificaciones en el Registro de Windows que tienen las siguientes consecuencias:
- Deshabilita los siguientes elementos:
- Editor del Registro de Windows.
- Administrador de Tareas, lo que impediría al usuario visualizar los procesos que están en ejecución.
- Opciones de carpeta del Explorador de Windows, que impide acceder al menú de configuración de las carpetas. - Deshabilita las siguientes opciones del menú Inicio:
- Buscar, que permite buscar archivos de una manera rápida y directa.
- Ejecutar, que permite ejecutar archivos de una manera rápida y directa.
Metodo de Infección
SpyAutorun.A crea los siguientes archivos en el directorio de Windows:
- LSASS.EXE, que es una copia del gusano.
- un archivo de texto con nombre aleatorio en la carpeta security, creada por él mismo, en este directorio. Este archivo de texto contiene la información que el gusano ha recopilado a través de las pulsaciones de teclado introducidas por el usuario.
SpyAutorun.A crea las siguientes entradas en el Registro de Windows:
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
System Lsass = %windir%\lsass.exe
donde %windir% es el directorio de Windows.
Mediante esta entrada, SpyAutorun.A consigue ejecutarse cada vez que Windows se inicia. - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
DisableRegistryTools = 01, 00, 00, 00
Deshabilita el Editor del Registro de Windows. - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System
DisableTaskMgr = 01, 00, 00, 00
Deshabilita el Administrador de tareas. - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
NoFind = 01, 00, 00, 00
Oculta la opción Buscar del menú Inicio. - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
NoRun = 01, 00, 00, 00
Oculta la opción Ejecutar del menú Inicio. - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
NoFolderOptions = 01, 00, 00, 00
No muestra la opción Opciones de Carpeta en el Explorador de Windows.
Método de Propagación
SpyAutorun.A se propaga a través de unidades extraíbles, como llaves USB. Para ello, crea una copia de sí mismo en dichas unidades y además crea un archivo AUTORUN.INF. De esta manera, la copia de sí mismo se ejecurá automáticamente cuando se accede a alguna de estas unidades.
Otros Detalles
SpyAutorun.A tiene un tamaño de 37376 Bytes y está comprimido mediante UPX v1.9.