Variante menor de la versión A de este mismo gusano. En esta ocasión se propaga por correo electrónico en ficheros adjuntos con extensiones .bat, .cmd, .exe, .pif, .scr, o .zip.
Capacidad de autopropagación: Sí
Se propaga de las siguientes maneras:
Se envía masivamente mediante mensajes de correo electrónico, habitualmente a todas las direcciones capturadas en el sistema infectado.
Cuando Mydoom.I se ejecuta, realiza las siguientes acciones:
Instalación
Crea los siguientes ficheros:
Añade el siguiente valor al registro indicado para iniciarse junto al arranque de Windows:
"SVHOST" = "%System%\svhost.exe" HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunElimina el valor "TaskMon" de la siguiente clave de registro, que fue añadido por Mydoom.A@mm:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
Propagación vía correo.
Captura direcciones de correo existentes en los ficheros de los siguientes tipos:
Intentará enviar mensajes a las direcciones capturadas sirviendose de su propio motor de envío SMTP. El correo enviado tendrá las siguientes características:
De/From: Será una de las direcciones capturadas.
Asunto: Uno de los siguientes:
Mensaje: Uno de los siguientes:
Fichero adjunto: Alguno de los siguientes nombres:
El fichero adjunto puede tener 1 o 2 extensiones. En caso de tener 2, la primera será una de las siguientes:
La segunda o única extensión, podrá ser alguna de las siguientes:
Recordamos que puede haber varios espacios entre la primera y segunda extensiones, como por ejemplo:
"test.doc .exe".
Si esto no es posible o no funciona es recomendable desactivar temporalmente la Restauración del Sistema antes de eliminar el virus por otros medios, ya que podría haberse creado una copia de seguridad del virus. Si necesita ayuda vea Deshabilitar restauración del sistema en Windows XP y Windows Me
Elimine las siguientes entradas del registro:
"SVHOST" = "%System%\svhost.exe" HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run