Enciclopedia de Virus
Bienvenido a la Enciclopedia de Virus del Laboratorio de Panda Security.
Efectos
Kelvir.L descarga en el ordenador afectado una copia del troyano detectado como MultiDropper.ZL, que a su vez descarga una copia de los gusanos Kelvir.L y Gaobot.EYX.
Método de Propagación
Kelvir.L se propaga a través del programa de mensajería instantánea MSN Messenger.
- Al usuario le llega un mensaje instantáneo que contiene el siguiente hipervínculo:
its you!
Dicho hipervínculo apunta a la URL
http://hydr0.net/pi<bloqueado>p?email=.

- Cuando el usuario pulsa el enlace, se descarga y ejecuta un archivo de tipo RAR autoextraíble, detectado por Panda como Trj/MultiDropper.ZL.
Nota: este archivo tiene nombre aleatorio, pero habitualmente se llama UNKNOWN@HOTMAIL.COM. - MultiDropper.ZL contiene los archivos UNCANNY.EXE y ADVOT.EXE, que son copias de los gusanos Kelvir.L y Gaobot.EYX respectivamente.
- Kelvir.L envía una copia del mensaje anterior a todos los usuarios que encuentre en la Lista de Contactos de Messenger.
Otros Detalles
Kelvir.L está escrito en el lenguaje de programación Visual Basic 6. Este gusano tiene un tamaño de 8192 Bytes cuando está comprimido mediante PE_Patch y UPX.