NETSKY.C, gusano infecta masivamente vía Correo y redes P2P borra valores y registros de Mydoom.  

© Jorge Machado  Lima-Perú

W32/Netsky.C@mm, I-worm.netsky.C@mm

Netsky.C es un gusano de Correo y redes compartidas Peer to Peer, variante de la familia Netsky, reportado el 25 de Febrero del 2004, que se propaga con un archivo de nombre aleatorio de doble extensión, o uno de extensión .ZIP que contiene esos mismos archivos. 

En caso que el sistema esté infectado con los virus Mydoom y Mydoom.B los desactiva borrando los valores de sus llaves de registro.

Emplea la técnica Email spoofing, que disfraza las verdaderas direcciones de los Remitentes, los Asuntos y Contenidos son aleatorios y los archivos Anexados son construidos de unas listas con nombres y dobles extensiones. 

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/XP, está desarrollado en Visual C++ con una extensión de 25 KB y comprimido con el utilitario Petite Win32 Executable Compressor:

http://www.un4seen.com/petite

Posee su propio SMTP (Simple Mail Transfer Protocol) y se envía a todas las direcciones de correo del sistema infectado, contenidas en archivos con las siguientes extensiones:

Los mensajes tienen estas características:

Remitente, usa la técnica Spoofing con nombres de Remitentes falsos.

Asunto, uno de los siguientes:

Contenido, uno de los siguientes:

Anexado, elegidos aleatoriamente de la siguiente lista:

La primera extensión que necesariamente no es visible es elegida de:

La segunda extensión es una de las siguientes:

Estos archivos anexados también pueden estar contenidos en uno con extensión .ZIP

Al ser ejecutado aleatoriamente muestra esta falsa caja de diálogo:

Luego el gusano crea un mutex (Exclusión Mutua) denominado [SkyNet.cz]SystemsMutex para evitar ser ejecutado en memoria más de una vez. 

Se auto-copia al directorio %Windir% con el nombre Winlogon.exe y para ejecutarse la próxima vez que se inicie el sistema crea la siguiente llave de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"ICQ Net" = "%Windir%\winlogon.exe -stealth"

%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000. 

El gusano borra los siguientes valores asociados a los gusanos Mydoom y sus variantes:

de las llaves de registro:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
 

Del mismo modo borra los valores KasperskyAV y System de la llave:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 

Para propagarse a través de las redes Peer to Peer se copia a las carpetas de descarga que tengan la cadena de texto shar, que corresponden a KazaaBearShare, eDonkey, Morpheus, Grokster, LimeWire., etc. en caso de estar instaladas, con los siguientes nombres:

Si el sistema estuviese infectado con los gusanos Mydoom o Mydoom.B los remueve de la llave de registro:

[HKEY_CLASSES_ROOT\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32] 
"default" = "%System%\Webcheck.dll"

Sus payloads son los siguientes:

PER ANTIVIRUS® versión 8.5 con registro de virus al 25 de Febrero del 2004 detecta y elimina eficientemente este gusano.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS