Alias: Win32/Reeezak.Worm, W32.Reeesak.A@mm, VBS.Zacker.C, W32/Keyluc.C
Peligrosidad: 6
Este gusano se propaga mediante correo electrónico que tiene las siguientes características:
Asunto: «Happy New Year»
Cuerpo: «Hi, I can´t describe my feelings but all I can say is Happy new year :-) bye»
Fichero adjunto: «CHRISTMAS.EXE».
Su tamaño es de 37376 bytes.
El fichero anexo tiene el icono de Macromedia-Flash para engañar al usuario (realmente está escrito en VB for Applications); y cuando es ejecutado, muestra una felicitación navideña para camuflar su dañina actividad.
Detalles
Método de infección:
Ejecución del fichero anexo «christmas.exe».
Tras la ejecución de dicho archivo, se desencadena una serie de acciones víricas cuyas consecuencias se listan a continuación:
Envio masivo de correo con el fichero adjunto «christmas.exe»
Provoca la instalación de otro virus, el VBS/Rols
Eliminación de anti-virus y programas de seguridad
Bloqueo del teclado
Presencia del fichero «outlook.vbs» en el directorio %system%
Eliminación de ficheros del directorio %system%
Aparición de mensajes antisemitas
Presencia de los ficheros «zacker.vbs», «rol.vbs», «dalal.htm», «dallah.htm», «server.vbs»
Cambia el nombre del ordenador a «Zacker»
Cambia la página inicial del Internet Explorer
Solución
Pulse Inicio > Ejecutar, teclee REGEDIT y despues presione la
tecla Enter.
Doble click en la siguiente entrada:
HKEY_LOCAL_MACHINE>Software>Microsoft >Windows> CurrentVersion>Run
En el panel derecho, botón derecho del ratón sobre la entrada:
ZaCker = «%windows%\CHRISTMAS.EXE», y borrarla
Restablecer el nombre del ordenador del siguiente modo: entrar en el Registro (igual de antes) y dé doble click sobre la carpeta HKEY_LOCAL_MACHINE > System >CurrentControlSet > Control >
En el panel derecho, botón derecho del ratón sobre el valor: Computer Name = «ZaCker»; y cambiarlo por el nombre verdadero.
Para recuperar la página inicial del Internet: Inicio > Ejecutar, teclear REGEDIT y pulsar la tecla Enter.
Doble click en la siguiente entrada: HKEY_CURRENT_USER > Software > Microsoft > Internet Explorer > Main
En el panel derecho, botón derecho del ratón sobre Start page; y modificar la que puso el virus por la que deseemos como página inicial.
Chequear todo el sistema con un antivirus actualizado y
eliminar todos los ficheros detectados con WORM_MALDAL.C.
Nombres de los archivos adjuntos:
CHRISTMAS.EXE