Active Scan. Analiza Gratis tu PC
Panda Global Protection 2011

Enciclopedia de Virus

Bienvenido a la Enciclopedia de Virus del Laboratorio de Panda Security.

Sober.G

PeligrosidadPeligrosidad mediaDañoDañinoPropagaciónPoco extendido

Efectos 

Sober.G no tiene efectos destructivos. Se limita a propagarse por correo electrónico.

Metodo de Infección 

Sober.G crea los siguientes archivos en el directorio de sistema de Windows:

  • Crea una copia del gusano con un nombre aleatorio. Dicho nombre está compuesto a partir de palabras de la siguiente lista:
    sys, host, dir, expolrer, win, run, log, 32, disc, crypt, data, diag, spool, service, smss32.
    Por ejemplo data32service, win32, runlog, etc.
  • WINCHECK32.DATS. Este archivo contiene las direcciones de correo electrónico que el gusano ha recogido en el ordenador afectado.
  • DATSOBEX.WWR. Este fichero en formato MIME contiene una copia del gusano.
  • XDATXZAP.ZXP. Este fichero en formato MIME contiene una copia del gusano, comprimida en formato ZIP.
  • NOSPAM.README. Este archivo de texto contiene el siguiente texto en alemán:
    Hallo liebe Antivirenhersteller und Co.,
    Ich bin kein Spammer und ich verkaufe auch nicht meine eroberten Rechner an Spammer oder sonstiges!
    Ich bin auch in keiner Hacker Szene zu gange, nichts dergleichen!
    Und mein Alter liegt auch nicht zwischen 14 - 20. Ich bin einige Jahre über 30.
    Wollte ich nur mal Klargestellt haben! In diesem Sinne:
    Odin alias AnonE
    Este mensaje está dirigido a los fabricantes de antivirus. En él, su autor deja claro que no es un spammer, que no pertence a la escena hacker, que no vende sus creaciones a otros spammers y que tiene más de 30 años.
  • WINEXPODER.DATS. Este archivo contiene las direcciones de posibles receptores del mensaje que envía Sober.G (sólo la parte anterior al carácter @).
  • WINZWEIER.DATS, CVQAIKXT.APK, ZHCARXXI.VVX y BCEGFDS.LLL.

Sober.G crea las siguientes entradas en el Registro de Windows:

  • HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ RunOnce
    %primera_entrada% = %sysdir%\ XXXXXXX.exe %1
  • KEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ Run \ %nombre clave%
    %segunda_entrada% = %sysdir%\ XXXXXXX.exe
    donde %sysdir% es el directorio de sistema de Windows, XXXXXXX.exe es el nombre aleatorio del fichero del gusano, %nombre clave% es el nombre de una nueva clave de Registro y %primera_entrada% y %segunda_entrada% son nombres aleatorios distintos, compuestos a partir de palabras de la lista mencionada anteriormente.
    Mediante estas entradas, Sober.G consigue ejecutarse cada vez que se inicia Windows.

Método de Propagación 

Sober.G se propaga a través del correo electrónico. Realiza el siguiente proceso:

Otros Detalles  

Sober.G está escrito en el lenguaje de programación Visual Basic v6.0. Este gusano tiene un tamaño de 49670 Bytes y está comprimido mediante UPX.

Sober.G contiene las siguientes cadenas, encriptadas, en su interior, aunque no son mostradas en ningún momento:

:\\WinsockError.log
doerkggg.exe
Error_Description#
Firewall
home.arcor.de/
home.pages.at/
http://
is blocking one or more System files
Microsoft Winsock# ID#> 083243.V321 (c) by Microsoft
Occurred:#
Odin-Anon.Ger
people.freenet.de/
Possible Reason:
scifi.pages.at/
STOP: 0x10020A2F {Unknown_blocking}
System-File:
was blocked by Firewall.
Winsock Error
Winsock Error Log File
Worm-Sober.D
xcegf45kr

Soporte técnico

Accesos rápidos

Servicio de Asistencia de Instalación

Nuestros expertos resuelven de forma remota: la instalación, activación, y configuración del antivirus.
[+] info

Servicio de Asistencia de Desinfección

Nuestros especialistas en desinfección eliminan por completo cualquier malware de tu equipo.
[+] info