ARESES.P gusano MultiSPAM de Correo se engancha a servicios de Windows e infecta programas asociados.  

© Jorge Machado  Lima-Perú

W32/Areses.P@mm, I.worm.Areses.P@mm

Areses.P es un gusano residente en memoria reportado el 05 de Mayo del 2006, que se  propaga a través de mensajes de Correo MultiSpam, con remitentes falsos, asuntos, contenidos y archivos anexados aleatorios.

Se engancha a procesos como SERVICES.EXE y SVCHOST.EXE de Windows, infectando los archivos asociados a los mismos. 

Es un PE (Portable Ejecutable) e infecta Windows 2000/XP y Server 2003, está desarrollado en MS Visual C++, con una extensión de 18KB y comprimido y encriptado con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

El gusano extrae los buzones de correo de la Libreta de Direcciones de Windows, la carpeta temporal de archivos de Internet o de archivos con las extensiones: 

evitando infectar direcciones que tengan las siguientes cadenas:

Haciendo uso de su propio motor SMTP (Simple Mail Transfer Protocol) se envía masivamente en mensajes con las siguientes características: 

Remitente, direcciones falsas con la técnica Spoofing:

Asunto, aleatoriamente uno de los siguientes:

Contenido, uno de los siguientes: 

Anexado, uno de los siguientes:

Los archivos con extensión .ZIP se almacenan en la carpeta temporal de Windows y se desempaquetan en memoria. 

Al activarse se copia a la carpeta %Windir% como Csrss.exe, que se engancha en memoria a procesos normales de Windows. 

Para ejecutarse la próxima vez que se re-inicie el sistema agrega la siguiente llave de registro:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\ CurrentVersion\Image File Execution Options\explorer.exe] 
"Debugger" = "%Windir%\csrss.exe"

%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.

Al siguiente inicio del equipo, el gusano ejecuta su rutina de envío de mensajes de correo, se activa en memoria y engancha a procesos del sistema tales como SERVICES.EXE y SVCHOST.EXE de Windows, infectando los archivos asociados a los mismos.

PER ANTIVIRUS® versión 9.7 con registro de virus al 05 de Mayo del 2006 detecta y elimina este gusano. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS