EVAMAN, gusano de Correo se envía a los buzones de Yahoo a través de servidores SMTP encriptados.

© Jorge Machado  Lima-Perú

W32/Evaman@mm, I.worm.Evaman@mm

Evaman es un gusano reportado el 04 de Julio del 2004, de propagación masiva a través de mensajes de correo a los buzones del popular servicio basado en la web de yahoo.com

Emplea la técnica Spoofing para el Remitente, con Asuntos, Contenidos y archivos Anexados aleatorios.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en Visual C++, con una extensión de 14.5 KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables). 

El gusano realiza una búsqueda en email.people.yahoo.com y extrae las direcciones allí contenidas.

Para su envío emplea una relación de servidores SMTP (Simple Mail Transfer Protocol) encriptados dentro de su código viral, caso contario hará uso del servidor de correo instalado por defecto en el sistema infectado.

Emplea la técnica Email spoofing, que disfraza las verdaderas direcciones de los Remitentes.

Los mensajes tienen las siguientes características:

Remitente : dirección falsa
Asunto, uno de los siguientes:

Contenido, uno de los siguientes: 

Anexado, una de las siguientes cadenas:

Con cualquiera de estas extensiones elegidas aleatoriamente:

Al ejecutar el archivo el gusano activa el Bloc de Notas de Windows, con una pantalla en blanco:

Se copia a la carpeta %System% como Wintasks.exe.

Genera la llave de registro:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Wintasks]

Y para activarse la próoxima vez que se inicie el sistema modifica la siguiente llave:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"wintasks.exe" = "%System%\Wintasks.exe"

Para el auto-envío masivo el gusano hará uso de uno de los siguientes servidores de SMTP, los mismos que se encuentran encriptados dentro de su código:

En caso de no lograr conectarse a cualquiera de estos servidores el gusano busca el servidor instalado por defecto en el sistema infectado, empleando la siguiente llave:

[HKEY_CURRENT_USER\Software\Microsoft\Internet Account Manager\Accounts\SMTP Server]

Los payloads de este gusano son:

PER ANTIVIRUS® versión 8.7 con registro de virus al 04 de Julio del 2004 detecta y elimina eficientemente este gusano.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS