GANT.B, gusano nocivo infecta vía Correo, P2P, ICQ, deshabilita antivirus y firewalls, roba passwords, etc.

© Jorge Machado  Lima-Perú

W32/Gant.B@mm, W32/Outsider.B@mm, W32/Redzed.B@mm

Gant.B es un gusano reportado el 25 de Junio del 2003, variante del Gant de alta propagación masiva a través de mensajes de correo elegidos de uno de 6 formatos con Asuntos, Contenidos y archivos Anexados. Se difunde además vía las redes Peer to Peer Kazaa, LimeWire, Gnucleus, Shareaza, BearShare, Edonkey, Edonkey2000, Morpheus, Grokster y el ICQ

Una vez ejecutado termina los procesos de antivirus, firewalls y programas de control. Asimismo extrae las Claves de Acceso almacenadas en el Cache y las envía a la dirección del hacker. También se propaga en las unidades de disco de Redes con recursos compartidos.  

Este gusano infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en Visual Basic 6.0, tiene 18 KB de extensión y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

Haciendo uso de las funciones de las librerías MAPI (Messaging Application Programming Interface) se auto-envía a todos los buzones de correo de la Libreta de Direcciones de MS Outlook.

Los mensajes tienen uno de los siguientes formatos:

Formato 1
Asunto:
The file
Contenido: Here is that file that you asked for a few days ago.
I'm sorry I sent it this late 
Anexado: [nombre_aleatorio].pif  

Formato 2
Asunto: Re:
Contenido: Hello,
Have I sent you the Gift Card in the attachments before? if not, check it out!
Cya!
Anexado:
Card_0[número_aleatorio_de_1_dígito>.pif 

Formato 3
Asunto: Joke book
Contenido: 
Check out the joke book in the attachments! it has some really good jokes (not lame jokes hehe)
Have fun! 
Anexado:
JokeBook.pif

Formato 4
Asunto:
Read this before?
Contenido: Hello,
have you read the "Hackers of "?
If you haven't, It is in the attachments :)
It contains true stories, hacking techniques, and more!
It is a fairly big thing to read, so don't read it all at once!
Cya! 
Anexado: Hackers[Año_aleatorio].pif 

Formato 5
Asunto: Better than KaZaA?
Contenido: Message Body:If you download music files from the internet, you would know that KaZaA is seen to be the best file-sharing network for music. Well, I have included a file in the attachments that connects and downloads music twice as fast as what KaZaA can do. It works well with my computer!
Enjoy! 
Anexado: P2PInstall.exe

Formato 6
Asunto: The file 

Contenido: Here is that file you wanted (in the attachments). 
Anexado, uno de los siguientes archivos:

Al hacer click en el archivo anexado, el gusano se registra como un servicio de Windows con el objeto de permanecer activo en memoria y se auto-copia al directorio %Windir% como Winexec32.exe y libera el archivo JokeBook.pif, conjuntamente con copias de sí mismo de nombres aleatorios con la extensión .PIF

Asimismo libera el componente Msexec32.vbs en la carpeta %System% y para ejecutarse la próxima vez que se inicie el sistema, crea la siguiente llave de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] 
"Windows Explorer Shell" = "%Windir%\Winexec32.exe" 

Para ejecutar el componente Visual Basic Script agrega la siguiente llave:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices] 
"Wscript = %System%\Msexec32.vbs %1" 

El componente VBS permitirá que el gusano se propague en todas las unidades de disco de las Redes con recursos compartidos, usando el archivo SetupPasswords.exe y liberará copias del gusano en la carpeta %System% con los siguientes nombres:

Para marcar a un sistema infectado el gusano agrega la siguiente llave:

[HKEY_CURRENT_USER\Software\Zed\Outsider]
"Outsider2" = "W32/Outsider.B by Zed"

%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Una vez activado, el gusano termina los procesos de los siguientes antivirus, firewalls o programas de monitoreo que se encuentren instalados, dejando al sistema totalmente vulnerable a los virus y ataques de hackers:

Para infectar a través de las redes Peer to Peer, el gusano se auto-copia a las siguientes carpetas: 

C:\Archivos de programa\KMD\My Shared Folder  
C:\Archivos de programa\Kazaa\My Shared Folder  
C:\Archivos de programa\Kazaa Lite\My Shared Folder
C:\Archivos de programa\LimeWire\Shared 
C:\Archivos de programa\Gnucleus\Downloads 
C:\Archivos de programa\Gnucleus\Downloads\Incoming 
C:\Archivos de programa\Shareaza\Downloads 
C:\Archivos de programa\BearShare\Shared 
C:\Archivos de programa\Edonkey2000\Incoming 
C:\Archivos de programa\Edonkey 
C:\Archivos de programa\Incoming 
C:\Archivos de programa\Morpheus\My Shared Folder 
C:\Archivos de programa\Grokster\My Grokster 
C:\Archivos de programa\ICQ\Shared Files 

A los cuales descarga copias de sí mismo con los siguientes nombres:

Para capturar las Claves de Acceso, el gusano graba las teclas digitadas usando las siguientes funciones API:

Luego las envía a la dirección de correo Zed_rRlf@hotmail.com (actualmente habilitada), con el siguiente mensaje:

Destinatario: Zed_rRlf@hotmail.com
Asunto: Cached Passwords – [Fecha_del_Sistema_infectado]
Contenido: [claves de acceso extraídas de las carpetas compartidas]
Anexado: ninguno 

Finalmente termina cualquier proceso en ejecución del Editor de Registros de Windows.

Los payloads de este gusano son:

PER ANTIVIRUS® versión 8.1 con registro de virus al 25 de Junio del 2003 detecta y elimina eficientemente este gusano.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS