NOFEAR.B, gusano
destructivo de Correo y redes P2P. Deshabilita antivirus y Firewalls,
infecta archivos, etc. |
|
© Jorge
Machado Lima-Perú |
|
W32/Nofear.B@mm, I.worm.Fearso.b
Nofear.B es un gusano
destructivo, reportado el 23 de Junio del 2003, de alta propagación masiva a través de
mensajes de correo con un archivo Anexado de nombre aleatorio, extraído
de las cadenas de los antivirus de los sistemas a los cuales infecta, el mismo
que actúa como un "dropper" que libera 3 componentes. Tiene diversos Asuntos
y Contenidos.
También se propaga por las redes Peer to Peer Kazaa y Shareaza.
El gusano termina los
procesos de antivirus, firewalls y archivos asociados que se encuentren
instalados e infecta archivos ejecutables, dejando al sistema vulnerable a los
virus y ataques de hackers.
Es un PE (Portable Ejecutable)
e
infecta Windows
95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server
2003, está desarrollado en Visual C++
y comprimido con el utilitario UPX (Ultimate Packer
for eXecutables):
http://upx.sourceforge.net
La muestra fue enviada por un
miembro del portal de virus de Indonesia:
http://www.indovirus.net (actualmente clausurado)
Se auto-envía masivamente a los buzones de correo de la Libreta de
Direcciones de Windows WAB (Windows
Address Book) de Eudora Mail y MSN Messenger.
Los mensajes tienen las siguientes características:
Asunto, elegido de una de las frases:
- $150 FREE Bonus!!
- 25 merchants and rising!
- Announcement!
- Bad news!!
- CALL FOR INFORMATION!
- Click on this!
- Correction of errors!
- Cows
- Daily Email Reminder!
- Empty account!
- Fantastic!
- Free Shipping!
- FSM32
- Get 8 FREE issues - no risk!!
- Get a FREE gift!
- Greets!!
- Hi!
- History screen!
- I need help about script!!!
- Interesting...
- Introduction
- Its Easy! ing!
- Just a reminder!
- Lost & Found!
- Market Update Report!
- Membership Confirmation
- My eBay ads!
- New bonus in your cash account!
- New Contests!
- New Reading
- News
- Payment notices!
- Please Help...
- Report
- SCAM alert!!!
- Sponsors needed!
- Star Wars II Movie
- Stats
- Today Only!!
- Tools For Your Online Business!
- Various!
- Warning!
- Wow!
- Your Gift!
- Your News Alert!!
Contenido, uno de los siguientes:
- Attached one Gift for u..
- Check the Attachment!
- Check the Attachment..
- Enjoy the Attachment!
- Hi Check the Attachment ...
- More details Attached!
- See the Attachment!
Anexado: nombre de archivo compuesto aleatoriamente por uno de los procesos
de detección y eliminación de los antivirus. Por ejemplo: PAV
con doble extensión, siendo la primera elegida entre:
- .bmp
- .dat
- .doc
- .gif
- .htm
- .jpg
- .mdb
- .mp3
- .mpg
- .txt
- .wav
- .xls
Y la segunda:
Ejemplo: PAV.jpg.pif
Al ejecutar el archivo anexado, el gusano muestra una de las siguientes cajas
de diálogo:


Al hacer click en "OK", libera
y auto-copia al directorio %Windir% los
siguientes componentes:
"%Windir%\[Cadena_aleatoria].exe" (copia
del gusano, con una extensión de 43 KB)
"%Windir%\kernel.dll" (componente
de 58.5 KB)
"%Windir%\svchost.exe"
(copia del gusano, con una extensión de 43 KB)
Para ejecutarse la próxima vez que se inicie el
sistema crea la siguiente llave de registro:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"[Cadena_aleatoria]" = "%Windir%\[Cadena_aleatoria].exe"
El valor [Cadena_aleatoria]
es elegido de los procesos de eliminación de los antivirus.
Para almacenar la información extraída, genera las
siguientes llaves:
[HKEY_LOCAL_MACHINE\SOFTWARE\[Cadena_aleatoria] "0"]
[HKEY_LOCAL_MACHINE\SOFTWARE\[Cadena_aleatoria] "email_num"]
[HKEY_LOCAL_MACHINE\SOFTWARE\[Cadena_aleatoria] "Sent"]
%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.
Una vez activado, el gusano terminará los procesos de los siguientes
antivirus o firewalls que se encuentren instalados en el sistema infectado:
- _AVP32
- _AVPCC
- _AVPM
- ACKWIN32
- ADVXDWIN
- AGENTW.EXE
- ALERTSVC
- ALOGSERV
- AMON9X
- ANTI-TROJAN
- ANTS
- APVXDWIN
- ATCON
- ATUPDATER
- ATWATCH
- AUTODOWN
- AVCONSOL
- AVGCC32
- AVGCTRL
- AVGSERV
- AVGSERV9
- AVGW
- AVKPOP
- AVKSERV
- AVKSERVICE
- AVKWCTL9
- AVP C
- AVP32
- AVPCC
- AVPM
- AVPM.EXE
- AVSCHED32
- AVSYNMGR
- AVWINNT
- AVXMONITOR9X
- AVXMONITORNT
- AVXQUAR
- AVXQUAR.EXE
- AVXW
- BLACKD
- BLACKICE
- C.EXE
- CCAPP.EXE
- CCEVTMGR
- CCEVTMGR.EXE
- CCPXYSVC.EXE
- CDP
- CDP.EXE
- CFGWIZ
- CLAW95
- CLAW95C
- CLEANER
- CLEANER3
- CMGRDIAN
- CONNECTIONMONITOR
- CPD
- CPD AT
- CPDCLNT
- CPDCLNT.EXE
- CTRL
- CTRL.EXE
- DEFALERT
- DEFSCANGUI
- DEFWATCH
- DOORS H
- DOORS.EXE
- DVP95
- DVP95_0
- EFPEADM
- EFPEADM.EXE
- ETRUSTCIPE
- ETRUSTCIPE.EXE
- EVPN.EXE
- EXPERT
- F-AGNT95
- FAMEH32
- FCH32
- FIH32
- FNRB32
- F-PROT
- F-PROT95
- FP-WIN
- FRW ERV
- FSAA
- FSAV32
- FSGK32
- FSGK32.EXE
- FSMA32
- FSMB32
- F-STOPW
- GBMENU
- GBPOLL
- GENERICS
- GUARD
- IAMAPP
- IAMSERV
- IAMSERV
- IAMSTATS
- ICLOAD95
- ICLOADNT
- ICMON
- ICSUPP95
- ICSUPPNT
- IFACE
- IOMON98
- ISRV95
- ITOR
- JEDI
- LDNETMON
- LDPROMENU
- LDSCAN
- LOCKDOWN
- LOCKDOWN2000
- LUALL
- LUCOMSERVER
- LUSPT
- MCAGENT
- MCMNHDLR
- MCTOOL
- MCUPDATE
- MCVSRTE
- MCVSSHLD
- MGAVRTCL
- MGAVRTE
- MGHTML
- MINILOG
- MONITOR
- MOOLIVE
- MPFAGENT.EXE
- MPFSERVICE
- MPFTRAY.EXE
- MWATCH
- NAV AUTO-PROTECT
- NAVAP
- NAVAPSVC
- NAVAPW32
- NAVENGNAVEX15
- NAVLU32
- NAVW32
- NAVWNT
- NDD32
- NEOWATCHLOG
- NETUTILS
- NISSERV
- NISUM
- NMAIN
- NORMIST
- NOTST ART
- NPROTECT
- NPROTECT.EXE
- NPSSVC
- NSCHED32
- NTRTSCAN
- NTVDM
- NTXCONFIG
- NUI AN
- NUPGRADE
- NVC95 T
- NVSVC32
- NWSERVICE
- NWTOOL16
- PADMIN
- PAVPROXY
- PCCIOMON
- PCCNTMON
- PCCWIN97
- PCCWIN98
- PCSCAN
- PERSFW
- PERSWF
- POP3TRAP
- POPROXY
- PORTMONITOR
- PROCESSMONITOR
- PROGRAMAUDITOR
- PVIEW95
- P-WIN.EXE
- R.EXE
- RAV7
- RAV7WIN
- REALMON
- RESCUE
- RTVSCN95
- RULAUNCH
- SBSERV
- SCAN32
- SCRSCAN
- SMC
- SPHINX
- SPYXX
- SS3EDIT
- SWEEP95
- SWEEPNET
- SWEEPSRV.SYS
- SWNETSUP
- SYMPROXYSVC h1
- SYMTRAY
- TAUMON
- TC
- TCA
- TCM
- TDS-3 DI
- TFAK
- VBCMSERV
- VBCONS
- VET32
- VET95
- VETTRAY
- VIR-HELP
- VPC32
- VPTRAY
- VSCHED
- VSECOMR
- VSHWIN32
- VSMAIN
- VSMON
- VSSTAT
- WATCHDOG
- WEBSCANX
- WEBTRAP
- WGFE95
- WIMMUN32
- WRADMIN
- WRADMIN.EXE
- WRCTRL
- ZAPRO
- ZONEALARM
Para infectar a través de las redes Peer
to Peer, el gusano crea copias de sí mismo
en los directorios:
- C:\My Downloads (para
infectar vía Shareaza)
- C:\Windows\Drivers (para
infectar vía Kazaa)
Las copias son nombres de
archivos compuestos aleatoriamente del resultado de 3 componentes:
-
AIM Account Stealer [nombre_aleatorio] Key Generator.exe
-
Age Of Empires 2 [nombre_aleatorio] Crack.exe
-
Age Of Empires 2 [nombre_aleatorio] Full Downloader.exe
-
AikaQuest3Hentai [nombre_aleatorio] Key Generator.exe
-
Austerlitz Napoleons Greatest Victory [nombre_aleatorio] Key Generator.exe
-
BORLAND Delphi 7 [nombre_aleatorio] Key Generator.exe
-
Black And White [nombre_aleatorio] Key Generator.exe
-
CKY3 - Bam Margera World Industries Alien Workshop [nombre_aleatorio] Crack.exe
-
CKY3 - Bam Margera World Industries Alien Workshop [nombre_aleatorio] Full Downloader.exe
-
CKY3 - Bam Margera World Industries Alien Workshop [nombre_aleatorio] Full Downloader.exe
-
CKY3 - Bam Margera World Industries Alien Workshop [nombre_aleatorio] Key Generator.exe
-
Dweebs 2 [nombre_aleatorio] Crack.exe
-
Dweebs 2 [nombre_aleatorio] Full Downloader.exe
-
Dweebs 2 [nombre_aleatorio] Patch.exe
-
Elder Scrolls III Morrowind THX Brrbrr [nombre_aleatorio] Patch.exe
-
Freedom Force [nombre_aleatorio] Full Downloader.exe
-
GTA 3 [nombre_aleatorio] Full Downloader.exe
-
Grand Prix 4 [nombre_aleatorio] Full Downloader.exe
-
Hacking Tool Collection [nombre_aleatorio] Full Downloader.exe
-
Hacking Tool Collection [nombre_aleatorio] Patch.exe
-
Half-life ONLINE [nombre_aleatorio] Full Downloader.exe
-
Hard Truck 18 Wheels of Steel [nombre_aleatorio] Crack.exe
-
Hard Truck 18 Wheels of Steel [nombre_aleatorio] Full Downloader.exe
-
Hitman 2 Silent Assassin [nombre_aleatorio] Key Generator.exe
-
Industry Giant 2 [nombre_aleatorio] Full Downloader.exe
-
International Cricket Captain 2003 [nombre_aleatorio] Crack.exe
-
Internet and Computer Speed Booster [nombre_aleatorio] Crack.exe
-
KaZaA Media Desktop v2.5 UNOFFICIAL [nombre_aleatorio] Key Generator.exe
-
KaZaA Spyware Remover [nombre_aleatorio] Full Downloader.exe
-
KaZaA Spyware Remover [nombre_aleatorio] Patch.exe
-
MSN Password Hacker and Stealer [nombre_aleatorio] Patch.exe
-
Macromedia Dreamweaver MX [nombre_aleatorio] Key Generator.exe
-
Macromedia [nombre_aleatorio] Full Downloader.exe
-
Mafia [nombre_aleatorio] Full Downloader.exe
-
Microsoft Office XP [nombre_aleatorio] Crack.exe
-
Microsoft Office XP [nombre_aleatorio] Key Generator.exe
-
MoviezChannelsInstaler [nombre_aleatorio] Patch.exe
-
Neverwinter Nights [nombre_aleatorio] Full Downloader.exe
-
Norton AntiVirus 2002 [nombre_aleatorio] Full Downloader.exe
-
Quake 4 BETA [nombre_aleatorio] Crack.exe
-
Soldier Of Fortune 2 [nombre_aleatorio] Full Downloader.exe
-
Strike Fighter Project 1 [nombre_aleatorio] Crack.exe
-
Unreal Tournament 3 [nombre_aleatorio] Full Downloader.exe
-
Valhalla Chronicles [nombre_aleatorio] Full Downloader.exe
-
Windows XP [nombre_aleatorio] Full Downloader.exe
-
Winzip 8.0 [nombre_aleatorio] Full Downloader.exe
-
Xbox.info [nombre_aleatorio] Patch.exe
-
Zidane-ScreenInstaler [nombre_aleatorio] Full Downloader.exe
-
Zidane-ScreenInstaler [nombre_aleatorio] Patch.exe
El valor
[nombre_aleatorio] es
una de las dos siguientes variables:
Y para este mismo propósito,
el gusano genera la siguiente llave de registro, en el caso de Kazaa:
[HKEY_LOCAL_MACHINE\Software\Kazaa\LocalContent]
"Dir2" = "012345:%Windir%\Drivers"
Para Shareaza emplea el
directorio por defecto en C:\My
Downloads
También busca e infecta los archivos con
extensión .EXE a los cuales incrementa su
extensión en 43 KB, dejándolos inoperativos.
Finalmente el gusano libera e inserta el
archivo KERNEL.DLL dentro del proceso del
EXPLORER.EXE para vulnerar los Firewalls personales, abriendo el Puerto TCP 555
(DSF Delivery Sequence
File)
Sus payloads son los
siguientes:
- Se auto-envía a los buzones de correo de la Libreta de Direcciones de
Windows WAB (Windows Address Book) de Eudora Mail y MSN Messenger con
diversos Asuntos, Contenidos y archivos Anexados, elegidos
aleatoriamente.
- También se propaga a través de las redes P2P Kazaa y Shareaza.
- Termina los procesos de los antivirus y firewalls que se encuentren
instalados, dejando al sistema
totalmente vulnerable a los virus informáticos y a los hackers.
- Infecta archivos ejecutables a los cuales incrementa en 43 KB, dejándolos
inoperativos.
- Abre el puerto 555 para vulnerar los Firewalls personales.
- Será necesario re-instalar el sistema operativo.
PER ANTIVIRUS® versión 8.1 con
registro de virus al 23 de Junio del 2003 detecta y elimina
eficientemente este gusano.
Nota: existe una diferencia de 12 horas
entre Perú (-5 GMT) e Indonesia (+7 GMT)

