|
W32/Gant.B@mm, W32/Outsider.B@mm, W32/Redzed.B@mm
Gant.B es un gusano reportado el 25 de Junio del 2003, variante del Gant de alta propagación masiva a través de mensajes de correo elegidos de uno de 6 formatos con Asuntos, Contenidos y archivos Anexados. Se difunde además vía las redes Peer to Peer Kazaa, LimeWire, Gnucleus, Shareaza, BearShare, Edonkey, Edonkey2000, Morpheus, Grokster y el ICQ.
Una vez ejecutado termina los procesos de antivirus, firewalls y programas de control. Asimismo extrae las Claves de Acceso almacenadas en el Cache y las envía a la dirección del hacker. También se propaga en las unidades de disco de Redes con recursos compartidos.
Este gusano infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en Visual Basic 6.0, tiene 18 KB de extensión y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):
Haciendo uso de las funciones de las librerías MAPI (Messaging Application Programming Interface) se auto-envía a todos los buzones de correo de la Libreta de Direcciones de MS Outlook.
Los mensajes tienen uno de los siguientes formatos:
Formato 1
Asunto: The file
Contenido: Here is that file that you asked for a few days ago.
I'm sorry I sent it this late
Anexado: [nombre_aleatorio].pif
Formato 2
Asunto: Re:
Contenido: Hello,
Have I sent you the Gift Card in the attachments before? if not, check it out!
Cya!
Anexado: Card_0[número_aleatorio_de_1_dígito>.pif
Formato 3
Asunto: Joke book
Contenido:
Check out the joke book in the attachments! it has some really good jokes (not lame jokes hehe)
Have fun!
Anexado: JokeBook.pif
Formato 4
Asunto: Read this before?
Contenido: Hello,
have you read the "Hackers of "?
If you haven't, It is in the attachments :)
It contains true stories, hacking techniques, and more!
It is a fairly big thing to read, so don't read it all at once!
Cya!
Anexado: Hackers[Año_aleatorio].pif
Formato 5
Asunto: Better than KaZaA?
Contenido: Message Body:If you download music files from the internet, you would know that KaZaA is seen to be the best file-sharing network for music. Well, I have included a file in the attachments that connects and downloads music twice as fast as what KaZaA can do. It works well with my computer!
Enjoy!
Anexado: P2PInstall.exe
Formato 6
Asunto: The file
Contenido: Here is that file you wanted (in the attachments).
Anexado, uno de los siguientes archivos:
Al hacer click en el archivo anexado, el gusano se registra como un servicio de Windows con el objeto de permanecer activo en memoria y se auto-copia al directorio %Windir% como Winexec32.exe y libera el archivo JokeBook.pif, conjuntamente con copias de sí mismo de nombres aleatorios con la extensión .PIF.
Asimismo libera el componente Msexec32.vbs en la carpeta %System% y para ejecutarse la próxima vez que se inicie el sistema, crea la siguiente llave de registro:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"Windows Explorer Shell" =
"%Windir%\Winexec32.exe"
Para ejecutar el componente Visual Basic Script agrega la siguiente llave:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices]
"Wscript = %System%\Msexec32.vbs %1"
El componente VBS permitirá que el gusano se propague en todas las unidades de disco de las Redes con recursos compartidos, usando el archivo SetupPasswords.exe y liberará copias del gusano en la carpeta %System% con los siguientes nombres:
Para marcar a un sistema infectado el gusano agrega la siguiente llave:
[HKEY_CURRENT_USER\Software\Zed\Outsider]
"Outsider2" = "W32/Outsider.B by
Zed"
%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.
%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.
Una vez activado, el gusano termina los procesos de los siguientes antivirus, firewalls o programas de monitoreo que se encuentren instalados, dejando al sistema totalmente vulnerable a los virus y ataques de hackers:
Para infectar a través de las redes Peer to Peer, el gusano se auto-copia a las siguientes carpetas:
C:\Archivos de programa\KMD\My Shared Folder
C:\Archivos de programa\Kazaa\My Shared Folder
C:\Archivos de programa\Kazaa Lite\My Shared Folder
C:\Archivos de programa\LimeWire\Shared
C:\Archivos de programa\Gnucleus\Downloads
C:\Archivos de programa\Gnucleus\Downloads\Incoming
C:\Archivos de programa\Shareaza\Downloads
C:\Archivos de programa\BearShare\Shared
C:\Archivos de programa\Edonkey2000\Incoming
C:\Archivos de programa\Edonkey
C:\Archivos de programa\Incoming
C:\Archivos de programa\Morpheus\My Shared Folder
C:\Archivos de programa\Grokster\My Grokster
C:\Archivos de programa\ICQ\Shared Files
A los cuales descarga copias de sí mismo con los siguientes nombres:
Para capturar las Claves de Acceso, el gusano graba las teclas digitadas usando las siguientes funciones API:
Luego las envía a la dirección de correo Zed_rRlf@hotmail.com (actualmente habilitada), con el siguiente mensaje:
|
Destinatario: Zed_rRlf@hotmail.com Asunto: Cached Passwords – [Fecha_del_Sistema_infectado] Contenido: [claves de acceso extraídas de las carpetas compartidas] Anexado: ninguno |
Finalmente termina cualquier proceso en ejecución del Editor de Registros de Windows.
Los payloads de este gusano son:
PER
ANTIVIRUS®
versión 8.1 con
registro de virus al 25 de Junio del 2003 detecta y elimina
eficientemente este gusano.