MYDOOM.AM gusano de Correo y P2P deshabilita antivirus y firewalls impide acceso a sus portales web.  

© Jorge Machado  Lima-Perú

W32/MyDoom.AM@mm, I.worm.MyDoom.AM@mm

MyDoom.AM es un gusano reportado el 25 de Enero del 2005, de propagación masiva a través de mensajes de Correo con remitentes disfrazados bajo la técnica Spoofing, asuntos, contenidos y archivos anexados de nombres aleatorios, con diversas extensiones.

Se propaga además a través de diversas redes Peer to Peer.

Deshabilita antivirus, firewalls y software de control. Manipula el HOSTS para impedir que el usuario se conecte a determinados portales de antivirus con el propósito de actualizar sus productos.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en Visual C++, con una extensión de 32 KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

Usando su propio SMTP (Simple Mail Transfer Protocol) se auto-envía a las direcciones de correo contenidas en la Libreta de Direcciones de Windows (WAB), la carpeta Temporal de Internet, el cTmail, que es el sistema servicio de envío de correo basado en la web o de archivos con las siguientes extensiones:

Evitando infectar direcciones de correo que tengan las siguientes cadenas:

El mensaje tiene las siguientes características:

Remitente, emplea la técnica Email spoofing que usa aleatoriamente los buzones extraídos de la Libreta de Direcciones de Windows o uno de los siguientes primeros nombres:

con cualquiera de los siguientes dominios: 

Asunto, aleatoriamente uno de los siguientes:

Contenido, uno de los siguientes:

Anexado, uno de los siguientes:

Con una de las siguientes extensiones:

Al activarse el gusano se copia a la carpeta %System% y a la ruta en ejecución como:

Crea el archivo Mes#wtelw.txt en la carpeta temporal de Windows, el mismo que contiene caracteres "basura", el mismo que es abierto con el NotePad.

Para ejecutarse la próxima vez que se re-inicie el sistema crea y modifica las llaves de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"lsass" = "%System%\lsasrv.exe"

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell" = "explorer.exe %System%\lsasrv.exe"

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio del sistema termina los procesos de los siguientes antivirus, firewalls y software de control:

El gusano se inserta en el archivo HOSTS de la ruta %System%\drivers\etc\hosts, para impedir el acceso a diversos portales de antivirus:

Luego se auto-copia a las carpetas de descarga de las redes Peer to Peer Kazaa, Morpheus, iMesh, eDonkey y LimeWire, con los siguientes nombres:

seguidos de cualquiera de las extensiones .bat, .pif, .scr o .exe.

PER ANTIVIRUS® versión 9.0 y 9.1 con registro de virus al 25 de Enero del 2005 detecta y elimina eficientemente este gusano. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS