Nombre: VB.ALL
Nombre NOD32: Win32/VB.ALL
Tipo: Caballo de Troya
Alias: VB.ALL, Clicker.EFN, Hijacker.VB.qc, Mal/Emogen-H, TR/Click.VB.QC.6, Trj/Downloader.MDW, Trojan.Adclicker, Trojan.CL.VB.ETN, Trojan.Clanow.VB.A, Trojan.Click.VB.QC.6, Trojan.VB.wqv, Trojan/Worm, TrojanClicker.VB.qc, Trojan-Clicker.Win32.VB.qc, TrojanSpy:Win32/VB, W32/Adclicker.AIT, Win32/Malum.EAGR, Win32/VB.ALL, Win32:Trojan-gen, Win-Trojan/Xema.variant
Fecha: 25/jul/06
Actualizado: 25/jul/07
Plataforma: Windows 32-bit
Tamaño: 28,160 bytes (PE_Patch.UPX, UPX)
Caballo de Troya descargado por otros troyanos desde Internet (por ejemplo Win32/TrojanDownloader.VB.NIS).
Posee características de "clicker" (captura o crea los "clics" del usuario). Puede redireccionar los equipos infectados a determinados sitios o recursos de Internet, enviando los comandos necesarios al navegador, o reemplazando archivos del sistema relacionados con la navegación (archivo HOSTS por ejemplo).
Puede ser utilizado para ataques de denegación de servicio (DoS), o para aumentar los contadores de algunas páginas Web. También puede obligar a visitar una página a través de la cuál el usuario es infectado por otro malware.
Cuando se ejecuta, los siguientes archivos son creados en el sistema:
c:\windows\apvxdwin.exe
c:\windows\sysact.exe
NOTA: La carpeta "c:\windows" puede variar de acuerdo al sistema operativo instalado ("c:\winnt" en NT, "c:\windows", en 9x, Me, XP, etc.).
Los siguientes cambios en el registro, también pueden ser realizados:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
WinService = "c:\windows\apvxdwin.exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
winupdate = "c:\windows\sysact.exe"
Puede abrir múltiples puertos de conexión a Internet, del 1025 UDP al 1125 UDP incluido. Otros puertos también podrían ser abiertos.
Intenta conectarse al siguiente sitio a través del puerto 80:
nowclan. org