MYDOOM.Z gusano de Correo KaZaa e ICQ deshabilita mayoría de antivirus firewalls descarga Backdoor, etc.  

© Jorge Machado  Lima-Perú

W32/MyDoom.Z@mm, W32/Mydoom.AB, I.worm.MyDoom.Z@mm

MyDoom.Z es un gusano reportado el 17 de Septiembre del 2004, última variante de Mydoom, de propagación masiva a través de mensajes de Correo con Remitentes disfrazados bajo la técnica Spoofing, que emplea los dominios de servicios de correo gratuito basados en la web.

Los Asuntos, Contenidos y archivos Anexados son aleatorios. 

También infecta vía la red P2P KaZaa, el ICQ y descarga un Backdoor desde determinados sitios  en la web.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en Visual C++, con una extensión de 68 KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

Usando su propio SMTP (Simple Mail Transfer Protocol) se auto-envía a las direcciones de correo contenidas en la Libreta de Direcciones de Windows (WAB) o de archivos con las siguientes extensiones:

Evitando infectar direcciones que tengan las siguientes sub-cadenas:

El mensaje tiene las siguientes características:

Remitente, emplea la técnica Spoofing usando cualquiera de las siguientes direcciones cTmail, que es el sistema servicios de envío de correo gratuito basado en la web:

Asunto, aleatoriamente uno de los siguientes:

Contenido, uno de los siguientes:

Al final de los contenidos se muestra uno de los siguientes pies de mensajes: 

Anexado, uno de los siguientes:

Los anexados de extensión .ZIP contienen archivos de doble extensión:

Al activarse el gusano crea el mutex "ertglddfgd" para evitar activarse en memoria más de una vez. Luego se copia a la carpeta %System% con cualquiera de los siguientes nombres de archivos:

Y para ejecutarse la próxima vez que se re-inicie el sistema agrega cualquiera de estos archivos como clave a la siguiente llave de registro:

[HKCU\Software\Microsoft\Windows\CurrentVersion\Run\Win32System]

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio del sistema termina los procesos activos de los siguientes antivirus, firewalls, software de control, etc.:

Para infectar vía la red P2P KaZaa genera copias de sí mismo en su carpeta de archivos compartidos, con los siguientes nombres:

También envía mensajes ICQ a los usuarios que se encuentren conectados, con los siguientes asuntos:

el gusano intenta descargar un gusano/backdoor de los siguientes URL:

Sus payloads son los siguientes:

PER ANTIVIRUS® versiones 8.8 y 8.9 con registro de virus al 17 de Septiembre del 2004 detectan y eliminan eficientemente este gusano, sus variantes existentes y por crearse debido a su tecnología WiseHeuristics


Ir al menú anterior

Regresar al Portal de PER SYSTEMS