MYDOOM.AR gusano de Correo y P2P deshabilita antivirus y firewalls impide acceso a sus portales web.  

(c) Jorge Machado  Lima-Perú

W32/MyDoom.AR@mm, I.worm.MyDoom.AR@mm

MyDoom.AR es un gusano reportado el 09 de Febrero del 2005, de propagación masiva a través de mensajes de Correo con remitentes disfrazados bajo la técnica Spoofing, asuntos, contenidos y archivos anexados de nombres aleatorios, con diversas extensiones.

Se propaga además a través de diversas redes Peer to Peer.

Al ser ejecutado muestra un archivo *.TXT con caracteres "basura" abierto con el NotePad.

Deshabilita antivirus, firewalls y software de control. Manipula el HOSTS para impedir que el usuario se conecte a determinados portales de antivirus con el propósito de actualizar sus productos.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en Visual C++, con una extensión de 24 KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

Usando su propio SMTP (Simple Mail Transfer Protocol) se auto-envía a las direcciones de correo contenidas en la Libreta de Direcciones de Windows (WAB), carpeta Temporal de Internet o de los archivos con las siguientes extensiones:

El mensaje tiene las siguientes características:

Remitente, emplea la técnica Email spoofing que usa aleatoriamente los buzones extraídos del sistema o de los archivos detallados anteriormente.

Asunto, aleatoriamente uno de los siguientes:

Contenido, uno de los siguientes:

Anexado, uno de los siguientes:

Con una de las siguientes extensiones:

se copia a la carpeta %System% con el nombre de lsasrv.exe y para ejecutarse la próxima vez que se re-inicie el sistema crea y modifica las llaves de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"lsass" = "%System%\lsasrv.exe"

en Windows 2000/XP modifica el vínculo Explorer shell a:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shellexplorer = "%System%\lsasrv.exe" 

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio del sistema muestra en pantalla un archivo .txt con caracteres "basura", el mismo que es abierto con el NotePad:

luego termina los procesos de los siguientes antivirus, firewalls y software de control:

El gusano se inserta en el archivo HOSTS de la ruta %System%\drivers\etc\hosts, para impedir el acceso a diversos portales de antivirus:

Para propagarse vía redes Peer to Peer Kazaa, Morpheus, iMesh, eDonkey y LimeWire, se copia a sus carpetas de descarga, con los siguientes nombres:

seguidos de cualquiera de las extensiones .bat, .pif, .scr o .exe.

PER ANTIVIRUS® versión 9.1 con registro de virus al 09 de Febrero del 2005 detecta y elimina eficientemente este gusano. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS