NETSKY.AD, gusano de alta propagación masiva vía Correo redes Peer to Peer e ICQ, desarrollado en Brasil.  

© Jorge Machado  Lima-Perú

W32/Netsky.AD@mm, W32/Netsky.AF, I-worm.netsky.AD@mm

Netsky.AD es un gusano reportado el 14 de Octubre del 2004, variante de Netsky de propagación a través de mensajes de correo con Asuntos, Contenidos y archivos Anexados en idioma portugués con extensiones .BAT, .ZIP, .DOC, .EXE o .SCR o de doble extensión.  

También se difunde vía la mayoría de redes Peer to Peer y el ICQ

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/XP, está desarrollado en Visual C++ con una extensión promedio de 30.5 KB y comprimido con los utilitarios UPX (Ultimate Packer for eXecutables) y SPEC.

Posee su propio SMTP (Simple Mail Transfer Protocol) y se envía a los buzones de la Libreta de Direcciones de Windows (WAB) o las contenidas en archivos con las extensiones:

Los mensajes tienen estas características:

Remitente, cualquier dirección extraída del sistema infectado.

Asunto, una de las siguientes cadenas de texto:

Contenido, uno de los siguientes:

Anexado, uno de los siguientes nombres:

con cualquiera de las extensiones: 

o de doble extensión resultante de la combinación aleatoria de las anteriores.

Al se ejecutado muestra esta falsa caja de diálogo:

Luego se auto-copia al directorio %Windir% con uno de los nombres de archivos:

para ejecutarse la próxima vez que se inicie el sistema crea la siguiente llave de registro: 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MsnMsgr" = "%Windir%\MsnMsgrs.exe -alev"

%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.

Al siguiente re-inicio el archivo MsnMsgrs.exe es ejecutado y desempaqueta el archivo con extensión .ZIP, de ser el caso, el cual ejecutará las rutinas de propagación masiva por correo.

Luego, en caso de estar presentes borra las siguientes llaves de variantes de otros gusanos:

Y para propagarse vía las redes Peer to Peer revisa las carpetas de descarga que tengan la cadena shar, que corresponden a KazaaBearShare, eDonkey, Morpheus, Grokster, LimeWire., etc. de estar instaladas, así como a las de mensajería instantánea como el ICQ y se copia con los siguientes nombres:

Sus payloads son los siguientes:

PER ANTIVIRUS® versión 8.9 con registro de virus al 14 de Octubre del 2004 detecta y elimina eficientemente este gusano.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS