|
W32/Assiral.B@mm, W32/Larissa.B@mm, I.worm.assiral.b@mm
Assiral.B es un gusano reportado el 23 de Febrero del 2005 residente en memoria, de propagación masiva en mensajes de correo, con un archivo de nombre LOVE_LETTER.TXT.exe y que al activarse muestra en pantalla un texto en modo HTML.Actúa como "dropper" ya que al activarse libera varios archivos componentes.
Se copia a todas las unidades de disco o a traves de la red a la carpeta raíz de los recursos compartidos.
Termina los procesos de antivirus, firewalls y software de control, así como los creados por las variantes del gusano BROPIA que infecta el MS Messenger.
Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está escrito en MS Visual Basic con una extensión de 42.5 KB y comprimido con el utilitario ASPack:
Para propagarse usa su componente WINVBS_32.VBS que manipula la Libreta de Direcciones de MS Outlook.
El mensaje tiene las siguientes características:
Asunto: Re: LOV YA !
Contenido: Kindly read and reply to my LOVE LETTER in the attachments :-)
Anexado: LOVE_LETTER.TXT.exe
Al ser activado el gusano se copia a la carpeta %System% y al directorio %Windir% con los nombres:
libera sus archivos componentes en las siguientes rutas y con los nombres:
y copia al directorio raíz los siguientes archivos inocuos:
Para ejecutarse la próxima vez que se inicie el sistema genera la siguiente llave de registro:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"MS_LARISSA" = "%System%\MS_LARISSA.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"SpoolSV Manager" = "%Windows%\SpoolMgr.exe"
Al siguiente re-inicio el gusano muestra en pantalla el texto del archivo LARISSA_ANTI_BROPIA.HTML:

El archivo MESSAGE.TXT contiene las siguientes cadenas de texto:
|
Greetz from LARISSA.B! I will survive, In this moment in time. You computer will crash, So, you will be mine. I never crash, I never fail. So, in this moment in time, I will survive... - LARISSA AUTHOR - 5-15-05a |
y sin intervención del usuario termina los procesos de los siguientes antivirus, firewalls y archivos de control:
termina los procesos asociados a las variantes del gusano BROPIA, que recientemente ha venido infectando a los contactos del MSN Messenger.
Intenta conectarse a una dirección en www.geocities.com (actualmente desactivada) para descargar el gráfico de una mujer.
Finalmente el gusano se copia a todas las unidades de disco o a traves de la red a la carpeta raíz de los recursos compartidos.
PER ANTIVIRUS® versión 9.1 con registro de virus al 23 de Febrero del 2005 detecta y elimina eficientemente este gusano.