CASPID, gusano de masiva vía
Correo y redes Peer to Peer, infecta todos los archivos con extensión
HTML. |
|
© Jorge
Machado Lima-Perú |
|
W32.Caspid@mm,
W32/Capside@mm, I.worm.Caspid@mm
 |
|
Caspid es un gusano reportado el 22
de Septiembre del 2003, de alta propagación masiva a través de mensajes de
Correo y las Redes con archivos
compartidos Peer to
Peer KaZaA,
eDonkey, Bearshare,
Gnucleus,
Grokster, Limewire,
SoulSeek, Morpheus, Filetopia
e iMesh. Infecta todos
los archivos con extensión HTML de
las carpetas y sub-carpetas del sistema. |
Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003,
está desarrollado en Visual Basic, con una extensión de 39 KB y comprimido con el
utilitario UPX (Ultimate Packer for eXecutables):
http://upx.sourceforge.net
Se propaga vía mensajes de Correo con una copia de sí mismo codificada en
formato MIME (Multipurpose
Internet Mail Extension) con el nombre de Capside.htm,
la misma que configura como defecto en MS Outlook
Express y como consecuencia, el gusano se inserta dentro de todos los
mensajes enviados bajo formato HTML.
Para este propósito modifica la siguiente llave de registro:
[HKEY_CURRENT_USER\Identities\
{D5032522-D766-48EE-9EAF-6A2C70E16F7A}\Software\
Microsoft\Outlook Express\5.0\Mail]
para obtener la siguiente entrada:
Wide Stationery Name = "%Windir%\Capside.htm"
Stationery Name = "%Windir%\Capside.htm"
Al ejecutar el archivo infectado, el gusano muestra la siguiente caja de diálogo:
Inmediatamente se auto-copia al directorio %Windir%
con los siguientes nombres:
- Capside.exe
- Capsidered.pif
Al mismo tiempo que libera copias codificadas MIME en formato HTML:
- Capside.htm
- Capsidecode.htm
En los sistemas operativos Windows 95/98/Me libera las
siguiente copia en la carpeta:
%Archivos_de_programa%\Microsoft Shared\Stationery\Capside.htm
Finalmente el gusano genera una copia de sí mismo en la
carpeta %System%, con un nombre aleatorio,
con la extensión .SCR
Para ejecutarse la próxima vez que se inicie el sistema
crea las siguientes llaves de registro:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"W32Load" = "%System%\nombre_aleatorio.scr"
En Windows NT/2000/XP crea además esta llave:
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
"Run" = "%Windir%\CapsideRed.pif"
El gusano modifica el archivo WIN.INI
para activarse al reiniciarse en Windows 95/98/Me:
WIN.INI
[windows]
run = %Windows%\CapsideRed.pif
Igualmente
lo hace con el SYSTEM.INI:
SYSTEM.INI
[windows]
shell = explorer.exe %Windows%\Capside.exe
El gusano explota una vulnerabilidad de Microsoft Outlook Express 5.5
y 6.0, cuyo parche puede ser descargado de la siguiente dirección:
http://www.microsoft.com/technet/security/bulletin/MS03-014.asp
El gusano se propaga también a través de la mayoría
de redes de archivos compartidos Peer to Peer, liberando copias de sí
mismo codificadas en MIME con formato HTML
con los siguientes nombres:
- ACDSee 5.5.html
- Age of Empires 2 crack.html
- Ana Kournikova Sex Video.html
- Animated Screen 7.0b.html
- aol cracker.html
- AOL Instant Messenger.html
- aol password cracker.html
- AquaNox2 Crack.html
- Audiograbber 2.05.html
- AVP Antivirus Pro Key Crack.html
- BabeFest 2003 ScreenSaver 1.5.html
- Babylon 3.50b reg_crack.html
- Battlefield1942_bloodpatch.html
- Battlefield1942_keygen.html
- Britney Spears Sex Video.html
- Buffy Vampire Slayer Movie.html
- Business Card Designer Plus 7.9.html
- cable modem ultility pack.html
- Clone CD 5.0.0.3 (crack).html
- Clone CD 5.0.0.3.html
- Coffee Cup Free HTML 7.0b.html
- Cool Edit Pro v2.55.html
- counter-strike.html
- Crack Passwords Mail.html
- Credit Card Numbers generator(incl Visa,MasterCard,...).html
- Cristina Aguilera Sex Video.html
- delphi.html
- Diablo 2 Crack.html
- DirectDVD 5.0.html
- DirectX Buster (all versions).html
- DirectX InfoTool.html
- divx pro.html
- DivX Video Bundle 6.5.html
- divx_pro.html
- Download Accelerator Plus 6.1.html
- DVD Copy Plus v5.0.html
- DVD Region-Free 2.3.html
- Edonkey2000-Speed me up scotty.html
- Electronica - Emerging Artists.kpl.html
- FIFA2003 crack.html
- Final Fantasy VII XP Patch 1.5.html
- Flash MX crack (trial).html
- FlashGet 1.5.html
- FreeRAM XP Pro 1.9.html
- Funk - Emerging Artists.kpl.html
- Game Cube Real Emulator.html
- GetRight 5.0a.html
- Global DiVX Player 3.0.html
- Gothic2 licence.html
- GTA 3 Crack.html
- GTA 3 Serial.html
- Guitar Chords Library 5.5.html
- Hentai Anime Girls Movie.html
- Hip-Hop - Emerging Artists.kpl.html
- Hitman_2_no_cd_crack.html
- Hot Babes XXX Screen Saver.html
- HotGirls.html
- Hotmail Hacker 2003-Xss Exploit.html
- hotmail_hack.html
- ICQ Pro 2003a.html
- ICQ Pro 2003b (new beta).html
- iMesh 3.6.html
- iMesh 3.7b (beta).html
- IrfanView 4.5.html
- Jenifer Lopez Sex Video.html
- KaZaA Hack 2.5.0.html
- Kazaa SDK + Xbit speedUp for 2.xx.html
- KaZaA Speedup 3.6.html
- Links 2003 Golf game (crack).html
- Living Waterfalls 1.3.html
- macromedia dreamweaver key generator.htm
- Mafia_crack.html
- Matrix Movie.html
- Matrix Screensaver 1.5.html
- Mcafee Antivirus Scan Crack.html
- MediaPlayer Update.html
- Microsoft KeyGenerator-Allmost all microsoft stuff.html
- mIRC 6.40.html
- mp3Trim PRO 2.5.html
- MSN Messenger 5.2.html
- NBA2003_crack.html
- Need 4 Speed crack.html
- Nero Burning ROM crack.html
- Netbios Nuker 2003.html
- Netfast 1.8.html
- Network Cable e ADSL Speed 2.0.5.html
- NHL 2003 crack.html
- Nimo CodecPack (new) 8.0.html
- Norton Anvirus Key Crack.html
- PalTalk 5.01b.html
- pamela_anderson.html
- Panda Antivirus Titanium Crack.html
- play station emulator.html
- Pop Rock - Emerging Artists.kpl.html
- Pop-Up Stopper 3.5.html
- Popup Defender 6.5.html
- PS2 PlayStation Simulator.html
- Quick Time Key Crack.html
- QuickTime_Pro_Crack.html
- R&B - Emerging Artists.kpl.html
- Sakura Card Captor Movie.html
- Screen saver christina aguilera naked.html
- Screen saver christina aguilera.html
- Security-2003-Update.html
- Serials 2003 v.8.0 Full.html
- serials2000.html
- Sex Live Simulator.html
- Sex Passwords.html
- SmartFTP 2.0.0.html
- SmartRipper v2.7.html
- Space Invaders 1978.html
- Spiderman Movie.html
- Splinter_Cell_Crack.html
- Starcraft serial.html
- Start Wars Trilogy Movies.html
- Steinberg_WaveLab_5_crack.html
- Stripping MP3 dancer+crack.html
- subseven.html
- Thalia Sex Video.html
- Trillian 0.85 (free).html
- TweakAll 3.8.html
- Unreal2_bloodpatch.html
- Unreal2_crack.html
- UT2003_bloodpatch.html
- UT2003_keygen.html
- UT2003_no cd (crack).html
- UT2003_patch.html
- VB6.html
- Virtua Girl (Full).html
- virtua girl - adriana.plg
- virtua girl - bailey short skirt.plg
- VirtualSex.html
- Visual Basic 6.0 Msdn Plugin.html
- Visual basic 6.html
- warcraft 3 crack.html
- warcraft 3 serials.plg
- WarCraft_3_crack.html
- Winamp 3.8.html
- winamp plugin pack.html
- WindowBlinds 4.0.html
- Windows XP complete + serial.html
- Windows Xp Exploit.html
- WinOnCD 4 PE_crack.html
- WinRar 3.xx Password Cracker.html
- WinZip 9.0b.html
- winzip full version key generator.htm
- Winzip KeyGenerator Crack.html
- WinZipped Visual C++ Tutorial.html
- XNuker 2003 2.93b.html
- Yahoo Messenger 6.0.html
- Zelda Classic 2.00.html
Los payloads
de este gusano son:
- Se propaga masivamente a través de mensajes
de Correo.
- Igualmente lo hace vía la mayoría de redes
de archivos compartidos Peer to Peer.
- El gusano explota una vulnerabilidad que
afecta a MS Outlook Express 5.5 y 6.0
- Infecta todos los archivos con extensión HTML de las carpetas y
sub-carpetas del sistema.
PER ANTIVIRUS
® versión
8.2 y 8.3, con registro de virus al 22 de Septiembre del 2003, detecta y elimina eficientemente este
gusano.

