Es un gusano más de la familia Netsky que se propaga a través de correo electrónico (en inglés y de asunto y contenido variables). Ocasionalmente, en los sitemas infectados puede generar unos sonidos aleatorios y descorcentantes, aunque el gusano en sí no tiene efectos destructivos. Borra entradas en el registro correspondientes a otros gusanos, en concreto Mydoom y Mimail.T
Capacidad de autopropagación: Sí
Se propaga de las siguientes maneras:
Cuando Netsky.D se ejecuta, realiza las siguientes acciones:
Cuando se ejecuta este gusano realiza las siguientes acciones:
"ICQ Net" = "%Windir%\winlogon.exe -stealth"
a la clave del registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
para que así el gusano se ejecute cada vez que se arranca Windows.
de las claves del registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
de la clave del registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Borra los valores:
de la clave del registro:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
System.
de la clave del registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
HKEY_CLASSES_ROOT\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\PINF HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\WksPatch Asunto (uno de los siguientes)
Cuerpo del mensaje: (uno de los siguientes)
Adjunto: (uno de los siguientes)
Netsky.D contiene una lista de direcciones IP que pertenecen a servidores DNS, que emplea para resolver los dominios de los servidores de correo de los destinatarios. Aunque dicha lista contiene veinticinco elementos, dos de ellos están repetidos: 62.155.255.16, 145.253.2.171, 151.189.13.35, 193.141.40.42, 193.189.244.205, 193.193.144.12, 193.193.158.10, 194.25.2.129, 194.25.2.129, 194.25.2.130, 194.25.2.131, 194.25.2.132, 194.25.2.133, 194.25.2.134, 195.185.185.195, 195.185.185.195, 195.20.224.234, 212.185.252.136, 212.185.252.73, 212.185.253.70, 212.44.160.8, 212.7.128.162, 212.7.128.165, 213.191.74.19, 217.5.97.137.
Netsky.D está escrito en el lenguaje de programación Visual C++ v6.0. Este gusano está comprimido mediante Petite v2.2.
Netsky.D crea el mutex [SkyNet.cz]SystemsMutex, para asegurarse de que no se ejecuta varias veces al mismo tiempo.
El código de este gusano contiene el siguiente texto, aunque no es mostrado en ningún momento:
be aware! Skynet.cz - -->AntiHacker Crew
Si esto no es posible o no funciona es recomendable desactivar temporalmente la Restauración del Sistema antes de eliminar el virus por otros medios, ya que podría haberse creado una copia de seguridad del virus. Si necesita ayuda vea Deshabilitar restauración del sistema en Windows XP y Windows Me
Desde el Explorador de Windows, localice y borre los siguientes archivos:
c:\windows\winlogon.exeIMPORTANTE: No borre C:\WINDOWS\SYSTEM32\WINLOGON.EXE, ya que es un archivo legítimo de Windows.
Pinche con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".
Si el antivirus no puede reparar la infección o borrar los ficheros, puede ser debido a que el fichero está en uso por estar el virus en ejecución (residente en memoria).
Nota: A Menudo los antivirus informan de que 'no puede reparar un fichero' en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar el fichero.
En concreto, para este gusano, navege en el panel izquierdo del editor hasta la clave:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
y ahí, en el panel derecho, borre la entrada:
"ICQ NET" = "%Windir%\winlogon.exe -stealth"
Adiucionalmente, puede usar alguna de las siguientes herramientas gratuitas de desinfección automática de virus: