|
W32/Gant@mm W32/Redzed@mm, I-worm.Outsider.A@mm
Gant es un gusano reportado el 21 de Junio del 2003, de alta propagación masiva a través de mensajes de correo elegidos de uno de 6 formatos con Asuntos, Contenidos y archivos Anexados. Se difunde además vía las redes Peer to Peer Kazaa, LimeWire, Gnucleus, Shareaza, BearShare, Edonkey, Edonkey2000, Morpheus, Grokster, WinMX y el ICQ.
Una vez ejecutado termina los procesos de antivirus, firewalls y programas de control. Asimismo extrae las Claves de Acceso almacenadas en el Cache y las envía a la dirección del hacker.
Este gusano infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en Visual Basic 6.0, tiene 19 KB de extensión y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):
Haciendo uso de las funciones de las librerías MAPI (Messaging Application Programming Interface) se auto-envía a todos los buzones de correo de la Libreta de Direcciones de MS Outlook.
Los mensajes tienen uno de los siguientes formatos:
Formato 1
Asunto: Some card games
Contenido:
Hello,
Try these card games (in the attachments).
Enjoy!
Anexado: Card_install.pif
Formato 2
Asunto: MP3 downloader
Contenido:
Do you like MP3's?
Check out this cool MP3 downloader!
It works well on my computer :)
Cya!
Anexado: MP3Connect.pif
Formato 3
Asunto: Modem booster
Contenido:
I had a fairly slow modem until I installed the file in the
attachments! connection go at most 2x faster :)
Anexado: ModemBooster.exe
Formato 4
Asunto: Fire ScreenSaver
Contenido:
Check out this ScreenSaver of fire!
I think that it's one of the best ScreenSavers that I have ever seen!
Cya!
Anexado: FireScreen.pif
Formato 5
Asunto: Program
Contenido:
Here is that program that you asked for yesterday.
Anexado: Winprg32.pif
Formato 6
Asunto: Password list
Contenido:
Here is that password list that you asked for about 7 days ago.
It is in the attachments as "PswdLst.pif". It also includes my computer login password, so please don't show anyone else this file.
Thanks.
Anexado: PswdLst.pif
Al hacer click en el archivo anexado, el gusano se copia como mslg32.exe en el directorio %Windir% y como Winlg32.pif en la carpeta %System%. También copia el archivo anexado del mensaje.
Para ejecutarse la próxima vez que se inicie el sistema, crea la siguiente llave de registro:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"SecureLogin" = "%Windir%\Mslg32.exe"
Para marcar a un sistema infectado el gusano agrega la siguiente llave:
[HKEY_CURRENT_USER\Software\Zed\Outsider]
"Outsider3" = "W32/Outsider.C by
Zed"
%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.
%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.
Una vez activado, el gusano termina los procesos de los siguientes antivirus, firewalls o programas de monitoreo que se encuentren instalados, dejando al sistema totalmente vulnerable a los virus y ataques de hackers:
Para infectar a través de las redes Peer to Peer, el gusano se auto-copia a las siguientes carpetas:
C:\Archivos de programa\KMD\
C:\Archivos de programa\Kazaa\
C:\Archivos de programa\Kazaa Lite\
C:\Archivos de programa\LimeWire\Shared
C:\Archivos de programa\Gnucleus\Downloads
C:\Archivos de programa\Gnucleus\Downloads\Incoming
C:\Archivos de programa\Shareaza\Downloads
C:\Archivos de programa\BearShare\Shared
C:\Archivos de programa\Edonkey2000\Incoming
C:\Archivos de programa\Edonkey
C:\Archivos de programa\Incoming
C:\Archivos de programa\Morpheus\
C:\Archivos de programa\Grokster\My Grokster
C:\Archivos de programa\WinMX
C:\Archivos de programa\ICQ\Shared Files
C:\Archivos de programa\My Music
C:\Archivos de programa\My Documents\My Music
C:\Archivos de programa\My Downloads
Para capturar las Claves de Acceso, el gusano graba las teclas digitadas usando las siguientes funciones API:
Luego las envía a la dirección de correo Zed_rRlf@hotmail.com con el siguiente Asunto:
| Cached Passwords - [Fecha_del_Sistema_infectado] |
Finalmente termina cualquier proceso en ejecución del Editor de Registros de Windows.
Los payloads de este gusano son:
PER
ANTIVIRUS®
versión 8.1 con
registro de virus al 21 de Junio del 2003 detecta y elimina
eficientemente este gusano.