ASSIRAL.B gusano de Correo "dropper" deshabilita antivirus, termina procesos del gusano BROPIA, etc.  

© Jorge Machado  Lima-Perú

W32/Assiral.B@mm, W32/Larissa.B@mm, I.worm.assiral.b@mm

Assiral.B es un gusano reportado el 23 de Febrero del 2005 residente en memoria, de propagación masiva en mensajes de correo, con un archivo de nombre LOVE_LETTER.TXT.exe y que al activarse muestra en pantalla un texto en modo HTML.

Actúa como "dropper" ya que al activarse libera varios archivos componentes.

Se copia a todas las unidades de disco o a traves de la red a la carpeta raíz de los recursos compartidos.

Termina los procesos de antivirus, firewalls y software de control, así como los creados por las variantes del gusano BROPIA que infecta el MS Messenger.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está escrito en MS Visual Basic con una extensión de 42.5 KB y comprimido con el utilitario ASPack:

http://www.aspack.com 

Para propagarse usa su componente WINVBS_32.VBS que manipula la Libreta de Direcciones de MS Outlook.

El mensaje tiene las siguientes características:

Asunto: Re: LOV YA !
Contenido: Kindly read and reply to my LOVE LETTER in the attachments :-)
Anexado: LOVE_LETTER.TXT.exe

Al ser activado el gusano se copia a la carpeta %System% y al directorio %Windir% con los nombres:

libera sus archivos componentes en las siguientes rutas y con los nombres:

y copia al directorio raíz los siguientes archivos inocuos:

Para ejecutarse la próxima vez que se inicie el sistema genera la siguiente llave de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"MS_LARISSA" = "%System%\MS_LARISSA.exe"

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"SpoolSV Manager" = "%Windows%\SpoolMgr.exe"

Al siguiente re-inicio el gusano muestra en pantalla el texto del archivo LARISSA_ANTI_BROPIA.HTML:

El archivo MESSAGE.TXT contiene las siguientes cadenas de texto:

Greetz from LARISSA.B!
I will survive, In this moment in time.
You computer will crash,
So, you will be mine.
I never crash,
I never fail.
So, in this moment in time,
I will survive...
- LARISSA AUTHOR - 5-15-05a

y sin intervención del usuario termina los procesos de los siguientes antivirus, firewalls y archivos de control:

termina los procesos asociados a las variantes del gusano BROPIA, que recientemente ha venido infectando a los contactos del MSN Messenger.

Intenta conectarse a una dirección en www.geocities.com (actualmente desactivada) para descargar el gráfico de una mujer.

Finalmente el gusano se copia a todas las unidades de disco o a traves de la red a la carpeta raíz de los recursos compartidos.

PER ANTIVIRUS® versión 9.1 con registro de virus al 23 de Febrero del 2005 detecta y elimina eficientemente este gusano. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS