MYDOOM, gusano de propagación masiva vía Correo y Kazaa, actúa como backdoor ocasiona ataque DoS.  

© Jorge Machado  Lima-Perú

W32/MyDoom@mm, W32/Mimail.R, W32/Novarg@mm, I.worm.MyDoom@mm

MyDoom es un gusano reportado el 27 de Enero del 2004, de alta propagación masiva a través de mensajes de Correo con Remitente disfrazado bajo la técnica Spoofing, Asuntos, Contenidos y archivos Anexados elegidos en forma aleatoria de una relación contenida dentro del código del virus. También se difunde vía la popular red Peer to Peer Kazaa

Contiene un componente Backdoor que transmite información al autor del virus vía TCP y ocasiona un ataque DoS o de Negación de Servicio por saturación. 

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado y compilado en Visual C++, con una extensión de 22 KB.

Posee su propio SMTP (Simple Mail Transfer Protocol) y se auto-envía a las direcciones de correo que captura de los archivos con las siguientes extensiones:

El gusano se conecta a una lista de servidores SMTP, que se encuentran cifrados dentro de su código viral y auto-envía mensajes masivos de correo:

Para su envío emplea la técnica Email spoofing, consistente en encubrir o disfrazar las verdaderas direcciones de los Remitentes. El mensaje tiene las siguientes características:

Remitente: [dirección_disfrazada@dominio_de_la_víctima] La dirección disfrazada puede ser elegida de los siguientes nombres:

Asunto, uno de los siguientes:

Contenido, uno de los siguientes: 

El campo del contenido del mensaje suele contener caracteres "basura":

ÄzµÚD1Lò”sD’],Íè0,ÑgpT‚•£ÏÞ3csÐæ†Ý
-†/„qÐTÏì´Ü‹jݦn<*¸Šu%Èz
lü1_á"s]sͱfš2Kë_ãËI­^D,fSyõ\SÜ¥tÒ61©Ð é#LÛnܖƶ<¦Ó¯úz3~tИ
cÒ3ûÔÝ7(æ7‘ú[Èe¶î&
Àïô¶²]?ôôÚߤ!T}ÛLU¶>gtȨók¤»^ÎÜž´g¹D<Õ˶,òù±älœ
GaÌÍÌACÞ»¿±|ŠÖÕMÌ®n;»“—½”îÂî§%£ß_xE!1®X…Vê£Ù‘úgDÚÄjÐ$Ù.rm¡vfºŠîª¹ƒ¢âƒî«üç?©qmß‚XL×çk?ì{ÏFŒâOp
â}ÚÑÔûP]2ƒ¡QäµÍšüõ“#½rÖŽQR1ŸøŽ‚šgl6² lätúL‰k'ý‰_I?\ޝ©.lÌŸ¤vŸ
B”¡h·:ÁÄ
Í2ÝçË#Ï:#äH¿&oMuhÛéGÕ#FźAÂbé
ÑnfD‘âËÎÓ`‚-0›ú»ÓM­Îňù©1vX‡«ô
Ÿºü?EQ9Bw×¼zgýŮԌ–
|„Å3Ë%ï¿ÜPéAqÄxdyã°eÁy$>·M6-Cl>
xR“³IX*ž/Vz|3:‘qyBÉšf(¾"–ç©1^ýx†Ç_KIJFò¦±8­2…ÔŸO±:®d)áÑ&ÆOYF[IÊcfË…N%ú2ÑkûÊp•U?%wJ÷¥óƒ¨Ö:צÜ,\:}éìÅ7-åqµ¦ÛÜÆS¨¥`%7F]Vø8Yܳ£Þ!/mÈ
6oãñq4°iåAg¥ŸÖ.?ZX—3üR* aÖ¦‡’ïæùU´å´…ÔsÇXôÛ«dD¨¯dÁMh´öd1G­xok5ª%IedÝK"a%‘±[J$»)Š­¨íá‘àŽÉ>}öPÇYOGj Ñ˱XüŠ! õÝ,ëNŽr[
<“¢‹Ù¾S˜P³¶iÒÀ‚’ŒaG ‡óNûPìTl—Lnöo%”õ¹»Ë¦_ýÕXš$X<`ñÓ)6&eVôM,%ܦÓ?†s]Æ T±ði}Ä·_qn*°Ï9Áß93„®n6/Êr?¾!wÆßd òuM;³ç‰°£{Òt¼ÊwàTuç'Z4Kpå†Asû þ'õ:Ð
ÛnK⊌Œ67íUÚêY×Á’\:#¹™(•ÝkeA»;
¡#Õ[æ—Ó-ùŸBfŒÅt%¶û.[ÃuBV_ù1–K|ñW˜y˜e«¿wqX -ó xòåé/úêE2SV܇.•p” ŒÜdìêFÓP’{q–ÑPŽÐÂMï
÷ݺ°ƒ˜O¡÷nŠs‰Kרëî”ÜÓŒù®û¡v%êdíi¾ƒ†/ñEíc—SP³‡ë*Ç6ƒR3™ØÚB¬bÈëÈ´pšx¾G—

Anexado, mayormente es un archivo en formato ZIP, aunque puede tener otras extensiones:

En forma aleatoria el archivo puede tener 2 extensiones con espacios intermedios. El icono que representa al archivo anexado simula ser un archivo de texto:



Al ejecutar el anexado, el gusano se auto-copia a la carpeta %System% como taskmon.exe y para ejecutarse la próxima vez que se re-inicie el sistema crea la siguiente llave de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"TaskMon" = "%System%\taskmon.exe" 

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al mismo tiempo libera en la carpeta %System% el archivo Shimgapi.dll, el cual se insertará al Explorer.exe en el siguiente re-inicio, con la siguiente llave generada: 

[HKEY_CLASSES_ROOT\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32] 
"default" = "%System%\Shimgapi.dll" 

Para propagarse a través de la red KaZaa el gusano se copia a la carpeta de archivos compartidos con alguno de los siguientes nombres:

Actuando como Backdoor el gusano abre indistintamente un puerto TCP desde el 3127 al 3198, a través del cual realiza transmisiones entre el sistema infectado y el equipo del autor del virus. La información es almacenada en un archivo temporal y después de ser enviada, este archivo es borrado. 

La primera vez que se inicia el sistema el 1o de Febrero o en adelante, el gusano ocasionará un ataque DoS o de Negación de Servicio a www.sco.com, el mismo que de no ser controlado continuará hasta el 12 de ese mismo mes. Posteriormente el gusano continuará con su rutina Backdoor.

Sus payloads son los siguientes:

PER ANTIVIRUS® versión 8.4 y 8.5 con registro de virus al 27 de Enero del 2004 detecta y elimina este gusano.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS