NARCS gusano de propagación masiva vía redes P2P iMesh KaZaa e ICQ descarga destructivo gusano Spybot.  

© Jorge Machado  Lima-Perú

W32/Narcs, W32/Scran, I-worm.narcs

Narcs es un gusano reportado el 18 de Octubre del 2004, de propagación a través del IRC y las redes Peer to Peer Imesh y KaZaa. Descarga y ejecuta el gusano Spybot y compromete la seguridad de los sistemas infectados al descargar archivos con códigos malignos y ejecutarlos.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/XP, está desarrollado en Visual C++ con una extensión variable y comprimido con el utilitario UPX (Ultimate Packer for eXecutables). 

Al ser ejecutado crea un Mutex denominado "W32.Scran-Worm" para evitar ser activado más de una vez en el sistema ya infectado, y para ejecutarse la próxima vez que se re-inicie el sistema crea la llave de registro:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"W32.Scran" = "%Archivos de programa%\sys32i\Scran.exe" 

Al siguiente re-inicio, el gusano se conecta a un dominio de segundo nivel ubicado en www.freeweb.com, desde el cual descarga al directorio raíz el archivo botnet.exe, el cual contiene el gusano Spybot, y lo auto-ejecuta en memoria. 

Este gusano libera un Backdoor que recibe comandos, descarga archivos con códigos malignos y los ejecuta. Además controla los sistemas en forma remota.

Para infectar vía el servicio de mensajería instantánea ICQ sobre-escribe el archivo Scritp.ini en la ruta:

%Archivos de programa%\mIRC\Script.ini, logrando infectar a todos los usuarios que se conecten a un mismo canal en una sesión de Chat con el sistema infectado, logrando un efecto multiplicador.

Para propagarse vía las redes P2P Imesh y Kazaa, de estar instaladas, crea las llaves de registro:

de este modo la ruta %Archivos de programa%\sys32i será configurada por defecto como la carpeta para la  transferencia de archivos para estas redes P2P. Luego el gusano se autocopia a esa ruta con los nombres:

El 1o de Enero el gusano mostrará la siguiente caja de diálogo:

Sus payloads son los siguientes:

PER ANTIVIRUS® versión 8.9 con registro de virus al 18 de Octubre del 2004 detecta y elimina eficientemente este gusano.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS