Enciclopedia de Virus
Bienvenido a la Enciclopedia de Virus del Laboratorio de Panda Security.
Efectos
Meve produce los siguientes efectos en el ordenador afectado:
Metodo de Infección
Meve crea los siguientes ficheros:
Meve modifica los siguientes ficheros:
SYSTEM.INI. En este fichero, el gusano:
- Introduce una línea de texto, para asegurar su ejecución cada vez que se inicia Windows.
[boot] "Shell" = explorer.exe temp.exe
- Borra diversas líneas, provocando que algunas aplicaciones no funcionen correctamente.
WIN.INI. Introduce las siguientes líneas de código, para ser ejecutado cada vez que se inicia Windows:
[windows] "load" =archivo.exe
[windows] "run"= archivo.exe
Meve crea las siguientes claves en el Registro de Windows:
Meve modifica las siguientes claves del Registro de Windows:
HKEY_CLASSES_ROOT\ batfile\ shell\ open\ command
"(Default)" = "%WinDir%\ temp.exe", "%1" %*
HKEY_CLASSES_ROOT\ comfile\ shell\ open\ command
"(Default)" = "%WinDir\ Inf.exe", "%1" %*
HKEY_CLASSES_ROOT\ exefile\ shell\ open\ command
"(Default)" = "%WinDir%\ command.exe", "%1" %*
HKEY_CLASSES_ROOT\ htafile\ Shell\ Open\ Command
"(Default)" = "%WinDir%"\ commands.com", "%1" %*
HKEY_CLASSES_ROOT\ piffile\ shell\ open\ command
"(Default)" = "%WinDir%\ commands.com", "%1" %*
Crea estas cinco claves de Registro para ser ejecutado antes de que en el ordenador se ejecute un fichero con extensión PIF, HTA, EXE, COM o BAT.
Método de Propagación
Meve se propaga a través del correo electrónico, en un mensaje con las siguientes características:
- Asunto:
El adelanto de matrix ta gueno? Contenido del mensaje:
Pablo_Hack
Oye te U paso el programa para entrar a cuentas del messenger, y facilingo te lo paso a voz nomas, prometeme que no se lo pasas a nadie, ya?Respondeme que tal te parecio. chau?
Fichero adjunto:
HOTMAILPASS.EXE
Una vez afectado el equipo, Meve envía una copia de sí mismo a todas las direcciones que encuentre en la Lista de contactos del Messenger.
Otros Detalles
El fichero que provoca la infección tiene un tamaño de 188928 Bytes.