|
W32/Narcs, W32/Scran, I-worm.narcs
Narcs es un gusano reportado el 18 de Octubre del 2004, de propagación a través del IRC y las redes Peer to Peer Imesh y KaZaa. Descarga y ejecuta el gusano Spybot y compromete la seguridad de los sistemas infectados al descargar archivos con códigos malignos y ejecutarlos.Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/XP, está desarrollado en Visual C++ con una extensión variable y comprimido con el utilitario UPX (Ultimate Packer for eXecutables).
Al ser ejecutado crea un Mutex denominado "W32.Scran-Worm" para evitar ser activado más de una vez en el sistema ya infectado, y para ejecutarse la próxima vez que se re-inicie el sistema crea la llave de registro:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"W32.Scran" = "%Archivos
de programa%\sys32i\Scran.exe"
Al siguiente re-inicio, el gusano se conecta a un dominio de segundo nivel ubicado en www.freeweb.com, desde el cual descarga al directorio raíz el archivo botnet.exe, el cual contiene el gusano Spybot, y lo auto-ejecuta en memoria.
Este gusano libera un Backdoor que recibe comandos, descarga archivos con códigos malignos y los ejecuta. Además controla los sistemas en forma remota.
Para infectar vía el servicio de mensajería instantánea ICQ sobre-escribe el archivo Scritp.ini en la ruta:
%Archivos de programa%\mIRC\Script.ini, logrando infectar a todos los usuarios que se conecten a un mismo canal en una sesión de Chat con el sistema infectado, logrando un efecto multiplicador.
Para propagarse vía las redes P2P Imesh y Kazaa, de estar instaladas, crea las llaves de registro:
de este modo la ruta %Archivos de programa%\sys32i será configurada por defecto como la carpeta para la transferencia de archivos para estas redes P2P. Luego el gusano se autocopia a esa ruta con los nombres:
El 1o de Enero el gusano mostrará la
siguiente caja de diálogo:

Sus payloads son los siguientes:
PER ANTIVIRUS® versión 8.9 con registro de virus al 18 de Octubre del 2004 detecta y elimina eficientemente este gusano.