CASPID, gusano de masiva vía Correo y redes Peer to Peer, infecta todos los archivos con extensión HTML.  

© Jorge Machado  Lima-Perú

W32.Caspid@mm, W32/Capside@mm, I.worm.Caspid@mm

Caspid es un gusano reportado el 22 de Septiembre del 2003, de alta propagación masiva a través de mensajes de Correo y las Redes con archivos compartidos Peer to Peer KaZaAeDonkey, Bearshare, Gnucleus, Grokster, Limewire, SoulSeek, MorpheusFiletopia e iMeshInfecta todos los archivos con extensión HTML de las carpetas y sub-carpetas del sistema.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en Visual Basic, con una extensión de 39 KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

Se propaga vía mensajes de Correo con una copia de sí mismo codificada en formato MIME (Multipurpose Internet Mail Extension) con el nombre de Capside.htm, la misma que configura como defecto en MS Outlook Express y como consecuencia, el gusano se inserta dentro de todos los mensajes enviados bajo formato HTML

Para este propósito modifica la siguiente llave de registro:

[HKEY_CURRENT_USER\Identities\
{D5032522-D766-48EE-9EAF-6A2C70E16F7A}\Software\
Microsoft\Outlook Express\5.0\Mail]

para obtener la siguiente entrada:

Wide Stationery Name = "%Windir%\Capside.htm" 
Stationery Name = "%Windir%\Capside.htm"
 

Al ejecutar el archivo infectado, el gusano muestra la siguiente caja de diálogo:

Inmediatamente se auto-copia al directorio %Windir% con los siguientes nombres:

Al mismo tiempo que libera copias codificadas MIME en formato HTML:

En los sistemas operativos Windows 95/98/Me libera las siguiente copia en la carpeta: 

%Archivos_de_programa%\Microsoft Shared\Stationery\Capside.htm

Finalmente el gusano genera una copia de sí mismo en la carpeta %System%, con un nombre aleatorio, con la extensión .SCR 

Para ejecutarse la próxima vez que se inicie el sistema crea las siguientes llaves de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"W32Load" = "%System%\nombre_aleatorio.scr"

En Windows NT/2000/XP crea además esta llave: 

[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
"Run" = "%Windir%\CapsideRed.pif"

El gusano modifica el archivo WIN.INI para activarse al reiniciarse en Windows 95/98/Me:

WIN.INI
[windows]
run = %Windows%\CapsideRed.pif

Igualmente lo hace con el SYSTEM.INI:

SYSTEM.INI
[windows]
shell = explorer.exe %Windows%\Capside.exe

El gusano explota una vulnerabilidad de Microsoft Outlook Express 5.5 y 6.0, cuyo parche puede ser descargado de la siguiente dirección:

http://www.microsoft.com/technet/security/bulletin/MS03-014.asp

El gusano se propaga también a través de la mayoría de redes de archivos compartidos Peer to Peer, liberando copias de sí mismo codificadas en MIME con formato HTML con los siguientes nombres: 

Los payloads de este gusano son:

PER ANTIVIRUS® versión 8.2 y 8.3, con registro de virus al 22 de Septiembre del 2003, detecta y elimina eficientemente este gusano.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS