LISA, gusano destructivo, infecta vía Correo, Kazaa y Chat, borra archivos, formatea el disco, etc.  

© Jorge Machado  Lima-Perú

VBS/Lisa@mm, VBS/Charlene@mm

Lisa es un gusano muy destructivo reportado el 02 de Abril del 2003, de alta propagación masiva a través de mensajes de correo sin ningún archivo anexado ya que su código .HTM se auto-incrusta como un script en el cuerpo del mensaje. Se difunde además vía el IRC (Internet Chat Relay) y la popular red Kazaa.

Es un Visual Basic Script de 17 KB e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003 y su componente HTM tiene 28.6 KB de extensión. 

Haciendo uso de las funciones de las librerías MAPI (Messaging Application Programming Interface) se auto-envía a todos los buzones de correo de la Libreta de Direcciones de MS Outlook.

El gusano aprovecha la vulnerabilidad MIME exploit que permite que el archivo infectado se ejecute con tan solo leer el mensaje bajo la opción de vista previa

Este Visual Basic Script se ejecuta únicamente en los sistemas que tienen instalado el Microsoft Windows Script Host en Windows 98, Me, 2000 y XP. Esta es una muy útil y poderosa plataforma independiente, que facilita la ejecución de Scripts desde el Escritorio o la Línea de Comandos de los sistemas operativos. 

Si el gusano no encuentra el Windows Scripting Host en el sistema, no procederá a infectarlo. Sin embargo para facilitar los procesos o automatizar las tareas la mayoría de equipos lo tienen instalado.    

La muestra obtenida fue enviada desde España (+1 GMT)

Al visualizar el mensaje el gusano muestra en pantalla la siguiente caja de diálogo:

Si el usuario hace clic en "No" se mostrará en el cuerpo del mensaje de correo el siguiente texto y el gusano no ejecutará sus procesos de infección:

For voting against war, please open this message again and click yes! It´s very important! Thank you! 

"Para votar en contra de la guerra abra este mensaje de nuevo y haga clic en yes! Es muy importante! Gracias!" 

Pero si se hace clic en "Yes" se mostrará en el cuerpo del mensaje el siguiente texto y el gusano ejecutará sus procesos de infección: 

Thank you for voting against war. We will now send an EMail for you to Mr. Bush

"Gracias por su voto en contra de la guerra. Nosotros ahora enviaremos un mensaje al Sr Bush por Ud." 

Al auto-ejecutarse el archivo anexado y oculto, el gusano se auto-copia a la carpeta %Windir% con un nombre aleatorio de 7 caracteres alfabéticos, que se encuentran cifrados en el código viral, mas la extensión .vbs

%Windir%\[nombre_aleatorio.vbs] 

Ejemplo: JWTGSYA.vbs

Para ejecutarse la próxima vez que se inicie el sistema, el gusano crea la siguiente llave de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
[Nombre_de_archivo_aleatorio] = "wscript.exe %Windir%\[Nombre_de_archivo_aleatorio].vbs %"

%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.

Adicionalmente crea una llave de registro, con el valor inicial de "0", el cual se incrementará en cada infección y asociada en la fecha vigente en la cual se ejecute su rutina de infección en el sistema:

[HKEY_CLASSES_ROOT\Lisa\InfectionDate]
Date = 0 

Del mismo modo agrega las siguientes entradas de llaves, para registrar que su rutina de envío a través de mensajes de correo ya fue ejecutada y evitar de esta manera que la vuelva a hacer.

[HKEY_LOCAL_MACHINE\Software\CLASSES\Lisa\Mail]
Send = 00000001

[HKEY_CLASSES_ROOT\Lisa\Mail]
Send = 00000001 

Una vez activado el gusano, infecta todos los archivos con extensión .VBS y .VBE, borra los de extensión .DOC y archivos vitales del sistema, tales como el WIN.COM y el REGEDIT.EXE

Asimismo genera hasta 5,000 carpetas y archivos de texto, disminuyendo de este modo el rendimiento del equipo o colapsándolo por saturación.

También oculta los iconos del Escritorio de Windows y formatea la unidad C: de los sistemas que tienen instalado Windows 98 o Millennium. 

Para difundirse por el IRC (Internet Chat Relay) busca en todas las unidades de disco la presencia del software mIRC y sobre-escribe el SCRIPT.INI el cual contiene instrucciones para auto-enviarse a todos los usuarios que se conecten a una misma sesión de Chat, infectando sus sistemas con un efecto multiplicador. 

Para propagarse e infectar a través de Kazaa, primero obtiene la ruta de la carpeta configurada por defecto, para guardar los archivos de música, videos, etc. descargados desde esta red, desde la siguiente llave de registro:

[HKEY_CURRENT_USER\Software\Kazaa\LocalContent\DownloadDir]

Luego copia dentro de la carpeta de descarga de Kazaa los siguientes archivos, con doble extensión:

Para ocultar los iconos del escritorio de Windows modifica el siguiente valor de registro:

[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
NoDesktop = "00000001" 

Si el sistema permanece infectado más de 03 días, el gusano borra los siguientes archivos:  

Para formatear la unidad C: del disco agrega una línea de comando de formateo al AUTOEXEC.BAT en equipos que tienen instalados Windows 98 o Millennium.

El parche para el MIME exploit puede ser descargado de:

http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS01-020.asp 

Sus payloads son los siguientes:

PER ANTIVIRUS® versión 8.0 con registro de virus al 02 de Abril del 2003 detecta y elimina eficientemente este gusano.

Nota: existe una diferencia de 6 horas entre Perú (-5 GMT) y España (+1 GMT)


Ir al menú anterior

Regresar al Portal de PER SYSTEMS