|
Win32/Klez.E, W32.Klez.E@MM, I-Worm.Klez.E, TROJ_KLEZ.E
El 17 de Enero del 2002, se reportó el gusano Klez.E, variante del gusano Klez, que además de la peligrosidad de su antecesor, presenta nuevas y peculiares características, tales como la de deshabilitar la mayoría de software Antivirus, Firewalls, software se Seguridad y aplicaciones del propio Sistema Operativo MS Windows.
Infecta archivos con extensión .EXE, encriptándolos con rutinas propias, para dificultar su detección. Se propaga a través de unidades compartidas de red y posee novedosas rutinas de propagación, mucho más eficientes.
Los nuevos y nocivos payloads del gusano Klez.E son:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
Winkxxxx.exe = C:\Windows\System\Winkxxxx.exe
EXPLORER
CMMGR
MSIMN
ICWCONN
WINZIP
setup
install
demo
snoopy
picacu
kitty
play
rock
La primera extensión del archivo .RAR es elegida en forma aleatoria a partir de las siguientes extensiones:
.txt
.htm
.html
.wab
.doc
.xls
.jpg
.cpp
.c
.pas
.mpg
.mpeg
.bak
.mp3
La segunda extensión es elegida de la siguiente lista:
.exe
.scr
.pif
.bat
Sircam Nimda CodeRed WQKMM3878 GRIEF3878 Fun Loving Criminal Norton Mcafee Antivir Avconsol F-STOPW F-Secure Sophos virus AVP Monitor AVP Updates InoculateIT PC-cillin Symantec Trend Micro F-PROT NOD32
Además de ello, finaliza los procesos que tengan los siguientes nombres:
_AVP32 _AVPCC NOD32 NPSSVC NRESQ32 NSCHED32 NSCHEDNT NSPLUGIN NAV NAVAPSVC NAVAPW32 NAVLU32 NAVRUNR NAVW32 _AVPM ALERTSVC AMON AVP32 AVPCC AVPM N32SCANW NAVWNT ANTIVIR AVPUPD AVGCTRL AVWIN95 SCAN32 VSHWIN32 F-STOPW F-PROT95 ACKWIN32 VETTRAY VET95 SWEEP95 PCCWIN98 IOMON98 AVPTC AVE32 AVCONSOL FP-WIN DVP95 F-AGNT95 CLAW95 NVC95 SCAN VIRUS LOCKDOWN2000 Norton Mcafee Antivir TASKMGR
ANTI-VIR.DAT
CHKLIST.DAT
CHKLIST.MS
CHKLIST.CPS
CHKLIST.TAV
IVB.NTZ
SMARTCHK.MS
SMARTCHK.CPS
AVGQT.DAT
AGUARD.DAT
Dentro del cuerpo de su código viral contiene el siguiente texto, el cual nunca es mostrado:
Win32 Klez V2.0 & Win32 Elkern
V1.1,(There nick name is Twin Virus*^__^*)
Copyright,made in Asia,announcement:
1.I will try my best to protect the user from some vicious
virus,Funlove,Sircam,Nimda,CodeRed and even include W32.Klez 1.X.
2.Well paid jobs are wanted
3.Poor life should be unblessed
4.Don't accuse me.Please accuse the unfair sh*t world
Los mensajes infectados enviados se generan por medio de complicadas reglas, que le posibilitan la creación de una gran cantidad de mensajes diferentes, que dificultan su detección a simple vista. Además, puede crear frases como:
The attachment is a very
dangerous virus that spread trough e-mail.
The file is a special dangerous virus that can infect on Win98/Me/2000/XP.
Alrededor de fechas especiales, puede enviar mensajes acordes a ellas, como:
Happy Christmas
Happy New Year
Al igual que su antecesor, Klez.E, en muchos sistemas, puede infectar con tan sólo pre-visualizar el mensaje. Para este propósito hace uso de una vulnerabilidad MIME (Multipurpose Internet Mail Extensions) de algunas versiones de Microsoft Outlook, Outlook Express e Internet Explorer, que permiten que el archivo anexado sea ejecutado automáticamente, sin necesidad de que el usuario receptor del mensaje lo active. El parche de seguridad para esta vulnerabilidad puede ser descargado del siguiente URL de Microsoft:
http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS01-020.asp
|
Win32/Elkern.B, PE_ELKERN.B
Elkern.B es una nueva variante del destructivo virus infector de redes Elkern. Ha sido reportado con fecha 17 de Enero del 2002 junto al gusano Klez.E.
En comparación con su antecesor, no ha sufrido cambio alguno, conservando aún ciertos errores de programación que lo limitan a funcionar solo bajo los Sistemas Operativos Windows 98 y Windows 2000 provocando que el sistema se cuelgue si actúa en Windows 95/Me y NT.
PER ANTIVIRUS® versión 7.3 con registro de virus al 18 de Enero del 2002 detecta y elimina eficientemente estos gusanos y sus variantes.