Nombre: W32/Kelvir.B; Nombre NOD32: Win32/Kelvir.A; Tipo: Gusano de Internet; Alias: Kelvir.B, IM-Worm.Win32.Kelvir.a, W32/Kelvir.worm.b, W32/Kelvir-B, W32.Kelvir.A, Win32.Bropia.T,; Win32/Bropia.Variant!Worm; Fecha: 6/mar/05; Plataforma: Windows 32-bit; Tamaño: 46,082 bytes (downloader).
usano que se propaga por MSN Messenger a todos los contactos en línea. Este mecanismo requiere que el usuario tenga una sesión abierta del Messenger para que ello ocurra, según informa VsAntivirus.
El gusano muestra un mensaje en inglés, donde se invita a descargar
un archivo:
omg this is funny! http://[dirección]/cute.pif
El usuario que recibe y acepta este mensaje, debe pinchar en el
enlace para descargar el archivo, que es el gusano propiamente
dicho. El nombre de este archivo suele ser CUTE.PIF.
Después de ejecutarse, este componente intenta descargar otro
archivo (PATCH.EXE) desde un sitio remoto. Actualmente este archivo
no está disponible. Dicho archivo es copiado en el raíz de la
unidad C:
c:\patch.exe
También intenta enviar un mensaje similar al ya visto, con el
propio gusano como archivo adjunto, a otros contactos en línea.
Cuando el archivo descargado (una variante de la familia de
troyanos Spybot), es ejecutado, el mismo borra C:\PATCH.EXE y crea
una copia de si mismo en el siguiente archivo con atributos de
oculto (+H), solo lectura (+R) y sistema (+S):
c:\windows\system32\hotkeysvc.exe
El troyano descargado también crea las siguientes entradas en el registro, para autoejecutarse en cada reinicio:
HKCU\Software\Microsoft\Ole
CPQHotkeys = "hotkeysvc.exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
CPQHotkeys = "hotkeysvc.exe"
HKCU\System\CurrentControlSet\Control\Lsa
CPQHotkeys = "hotkeysvc.exe"
HKLM\SOFTWARE\Microsoft\Ole
CPQHotkeys = "hotkeysvc.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
CPQHotkeys = "hotkeysvc.exe"
HKLM\SYSTEM\CurrentControlSet\Control\Lsa
CPQHotkeys = "hotkeysvc.exe"
HKU\.default\Software\Microsoft\Ole
CPQHotkeys = "hotkeysvc.exe"
HKU\.default\Software\Microsoft\Windows\CurrentVersion\Run
CPQHotkeys = "hotkeysvc.exe"
HKU\.default\System\CurrentControlSet\Control\Lsa
CPQHotkeys = "hotkeysvc.exe"
También deshabilita DCOM, modificando la siguiente entrada en el registro:
HKLM\SOFTWARE\Microsoft\Ole
EnableDCOM = "N"
DCOM (Modelo de objetos componentes distribuido), permite que
los componentes de software se comuniquen directamente entre ellos
en redes, incluida Internet.
Reparación manual
Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall (cortafuego)
como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este
y cualquier otro troyano con Internet, así como cualquier intento
de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de cualquier
adjunto con posibilidades de poseer virus (sin necesidad de tener
que actualizarlo con cada nueva versión de un virus).
Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Plataforma: Windows 32-bit
Solución:
Compraos un mac o usar linux
ZoneAlarm no es nada recomendable. Tiene muchos bugs y se comporta de forma inestable, amén de las posibles dificultades que puedan surgir en su proceso de desinstalación.
hola amigos (as) quiero saber como infectar archivos con worms o troyanos para enviarlos. ayudenme si alguien me quiere ayudar responda al correo sport3_a@homail.com