MYDOOM.B, gusano de propagación masiva vía Correo, actúa como backdoor ocasiona ataque DoS a MS.  

© Jorge Machado  Lima-Perú

W32/MyDoom.B@mm, W32/Mimail.S, W32/Novarg.B@mm, I.worm.MyDoom.B@mm

MyDoom.B es un gusano reportado el 28 de Enero del 2004, variante de MyDoom, de alta propagación masiva a través de mensajes de Correo con Remitente disfrazado bajo la técnica Spoofing, Asuntos, Contenidos y archivos Anexados elegidos en forma aleatoria de una relación contenida dentro del código del virus.

También se difunde vía la popular red Peer to Peer Kazaa.  

Contiene un componente Backdoor que transmite información al autor del virus vía TCP y ocasiona un ataque DoS o de Negación de Servicio por saturación a 2 populares portales. 

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado y compilado en Visual C++, con una extensión de 28.5 KB y su componente backdoor tiene 6 KB.

Posee su propio SMTP (Simple Mail Transfer Protocol) y se auto-envía a la Libreta de Direcciones de Windows (Windows Address Book) haciendo referencia a la llave:

[HKEY_LOCAL_MACHINE\Software\Microsoft\WAB\WAB4\nombre_de_archivo_WAB] 

También extrae direcciones de correo de los archivos con las extensiones:

Para su envío emplea la técnica Email spoofing, consistente en encubrir o disfrazar las verdaderas direcciones de los Remitentes. El mensaje tiene las siguientes características:

Remitente: [dirección_disfrazada@dominio_de_la_víctima] 

Asunto, uno de los siguientes:

Contenido, uno de los siguientes:

Anexado, está compuesto por 2 extensiones, siendo la primera una de las siguientes:

Y la segunda elegida aleatoriamente entre: 

Los archivos .ZIP contienen al archivo infectado empaquetado y si tiene una extensión .exe o .scr este será representado con el icono de un archivo de texto:


Al ejecutar el anexado, se muestra en pantalla una falsa caja de diálogo de error y luego el gusano se auto-copia a la carpeta %System% con los siguientes nombres:

Para ejecutarse la próxima vez que se re-inicie el sistema crea la siguiente llave de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"Explorer" = "%System%\Explorer.exe" 

[HKEY_CLASSES_ROOT\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32]
"default" = "%System%\Ctfmon.dll" 

Adicionalmente genera 2 llaves de registro inusuales en Windows y que no tienen ningún efecto nocivo.

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\Explorer\ComDlg32\Version]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\Version]

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente reinicio se auto-ejecuta el Notepad.exe y muestra caracteres "basura".

El gusano sobre-escribe el archivo "local host" impidiendo que los usuarios de los sistemas infectados se conecten a los siguientes dominios:

Para propagarse a través de la red KaZaa el gusano se copia a la carpeta de archivos compartidos con alguno de los siguientes nombres:

Actuando como Backdoor el gusano intenta abrir un puerto TCP y si no lo logra continúa con los de la siguiente relación:

La información será almacenada en un archivo binario temporal y después de ser enviada al autor del gusano, este será borrado. 

El gusano tiene unas sofisticadas rutinas de Spoofing para el envío masivo de SPAM. Finalmente el gusano intenta ocasionar ataques DoS a los portales de Santa Cruz Operation (UNIX) y Microsoft.  

Sus payloads son los siguientes:

PER ANTIVIRUS® versión 8.4 y 8.5 con registro de virus al 28 de Enero del 2004 detecta y elimina este gusano.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS