|
W32/Ahker.N@mm, I.worm.Ahker.N@mm
Ahker.N es un gusano reportado el 21 de Septiembre del 2005, de propagación masiva a través de mensajes de Correo con un archivo Mini-Game.zip, Remitentes falsos disfrazados bajo la técnica Spoofing, Asuntos y Contenidos aleatorios.Deshabilita la utilidad de descarga Download Accelerator Plus, descarga un DLL del Winsock de Microsoft Windows de un sitio web y ejecuta y ataque DoS contínuo al portal de CNN.
Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003 está desarrollado en Visual C++, con una extensión de 13 KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):
El gusano captura las direcciones de correo de la carpeta temporal de Internet o de archivos con las siguientes extensiones:
Los mensajes tienen las siguientes características:
Remitente, las extraídas del sistema o una de las siguientes falsas direcciones :Contenido, uno de los siguientes:
Con el siguiente texto agregado:
Enjoy Bin Laden's & Saddam's latest mini-game!
Anexado: Mini-Game.zip
Al ser ejecutado se desempaquete en memoria y copia al directorio %Windir% con el nombre de LSASS.exe y para ejecutarse la próxima vez que se re-inicie el sistema modifica la llave de registro:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"LSA Shell (Export Version)" = "%Windir%\LSASS.EXE"
%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.
para ser ejecutado cada vez que se abre un archivo de texto modifica el valor:
"default" = "%Windir%\LSASS.exe %1"
en la sub-llave:
[HKEY_CLASSES_ROOT\txtfile\shell\open\command]
para deshabilita la utilidad de descarga Download Accelerator Plus (DAP) modifica el valor:
"BrowserIntegration" = "0"
en la sub-llave:
[HKEY_LOCAL_MACHINE\SOFTWARE\speedbit\Download Accelerator]
luego termina los siguientes procesos:
descarga el Winsock DLL de Microsoft Windows del URL:
http://www.aliensoftware.co.uk/[carpeta_removida]/MSWINSCK.OCX
Procede a registrar el archivo descargado mostrando esta falsa caja de diálogo:

descarga también al directorio raíiz C:\ una copia de sí mismo de nombre Mini-Game.zip de una dirección en geocities.com (actualmente deahbilitada).
contiene instrucciones para enviar esta archivo como anexado, a las direcciones de correo capturadas del sistema infectado.
Modifica el archivo HOSTS para impedir el acceso a las siguientes direcciones:
Finalmente libera y ejecuta el archivo:
C:\DDOS.EXE
y ejecuta y ataque DoS contínuo a:
http://www.cnn.com
PER ANTIVIRUS® versión 9.4 con registro de virus al 21 de Septiembre del 2005 detecta y elimina este gusano.