AHKER.N gusano de Correo descarga DLL de Winsock deshabilita utilidad de Download ejecuta ataque DoS.  

© Jorge Machado  Lima-Perú

W32/Ahker.N@mm, I.worm.Ahker.N@mm

Ahker.N es un gusano reportado el 21 de Septiembre del 2005, de propagación masiva a través de mensajes de Correo con un archivo Mini-Game.zip, Remitentes falsos disfrazados bajo la técnica Spoofing, Asuntos y Contenidos aleatorios.

Deshabilita la utilidad de descarga Download Accelerator Plus, descarga un DLL del Winsock de Microsoft Windows de un sitio web y ejecuta y ataque DoS contínuo al portal de CNN.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003 está desarrollado en Visual C++, con una extensión de 13 KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

El gusano captura las direcciones de correo de la carpeta temporal de Internet o de archivos con las siguientes extensiones:

Los mensajes tienen las siguientes características:

Remitente, las extraídas del sistema o una de las siguientes falsas direcciones : Asunto, uno de los siguientes:

Contenido, uno de los siguientes:

Con el siguiente texto agregado:

Enjoy Bin Laden's & Saddam's latest mini-game!

Anexado: Mini-Game.zip

Al ser ejecutado se desempaquete en memoria y copia al directorio %Windir% con el nombre de LSASS.exe y para ejecutarse la próxima vez que se re-inicie el sistema modifica la llave de registro:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"LSA Shell (Export Version)" = "%Windir%\LSASS.EXE"

%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.

para ser ejecutado cada vez que se abre un archivo de texto modifica el valor:

"default" = "%Windir%\LSASS.exe %1"

en la sub-llave:

[HKEY_CLASSES_ROOT\txtfile\shell\open\command]

para deshabilita la utilidad de descarga Download Accelerator Plus (DAP) modifica el valor:

"BrowserIntegration" = "0"

en la sub-llave:

[HKEY_LOCAL_MACHINE\SOFTWARE\speedbit\Download Accelerator]

luego termina los siguientes procesos:

descarga el Winsock DLL de Microsoft Windows del URL:

http://www.aliensoftware.co.uk/[carpeta_removida]/MSWINSCK.OCX

Procede a registrar el archivo descargado mostrando esta falsa caja de diálogo:



descarga también al directorio raíiz C:\ una copia de sí mismo de nombre Mini-Game.zip de una dirección en geocities.com (actualmente deahbilitada).

contiene instrucciones para enviar esta archivo como anexado, a las direcciones de correo capturadas del sistema infectado.

Modifica el archivo HOSTS para impedir el acceso a las siguientes direcciones:

Finalmente libera y ejecuta el archivo:

C:\DDOS.EXE

y ejecuta y ataque DoS contínuo a:

http://www.cnn.com

PER ANTIVIRUS® versión 9.4 con registro de virus al 21 de Septiembre del 2005 detecta y elimina este gusano. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS