FUNNER, gusano de MSN Messenger modifica archivo HOSTS, impidiendo acceso a muchos sitios web.  

© Jorge Machado  Lima-Perú

W32/Funner, I.worm.funner

Funner es un gusano reportado el 11 de Octubre del 2004, de propagación masiva, a través de la lista de contactos de MSN Messenger, con archivos de diversos nombres y que modifica el archivo Hosts para impedir el acceso a innumerables sitios web.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003 desarrollado en MS Visual Basic, con una extensión de 55 KB y comprimido con el utilitario ASPack:

http://www.aspack.com

Al ser ejecutado se copia a la carpeta %System% con los siguientes nombres:

Crea el archivo de BSFIRST2.LOG en esa misma carpeta y se copia además como RUNDLL32.EXE en el directorio %Windir%

En Windows 98/Me sobre-escribe su código viral en el archivo de sistema RUNDLL32.EXE y para activarse la próxima vez que se inicie el sistema crea la siguiente llave de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"MMSystem" = "%Windir%\rundll32.exe "%System%\mmsystem.dll"", RunDll32"

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"MMSystem" = "%Windir%\rundll32.exe "%System%\mmsystem.dll"", RunDll32"

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"MMSystem" = "%\Windir%\rundll32.exe "%System%\mmsystem.dll"", RunDll32"

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.

En Windows 2000/XP crea la llave de registro: 

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit" = "userinit32.exe"

El gusano modifica el archivo SYSTEM.INI para activarse al reiniciarse en Windows 98/Me:

SYSTEM.INI
[boot]
shell = %System%\explorer.exe

Al siguiente reinicio el gusano verifica la presencia del archivo MSVBVM60.DLL, correspondiente a MS Visual Basic y el sistema de mensajería instantánea MSN Messenger. En caso de no hallarlos en los sistemas infectados el gusano no ejecutará sus rutinas de propagación.

Luego el gusano modifica el archivo HOSTS en la ruta %System%\drivers\etc\hosts agregándole una extensa relación de URLs para impedir su acceso a Internet:

Sus payloads son los siguientes:

PER ANTIVIRUS® versión 8.9 con registro de virus al 11 de Octubre del 2004 detecta y elimina eficientemente este gusano.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS