|
NUWAR.AQL gusano MultiSPAM de correo y HTTP con pernicioso Rootkit,
descarga archivos termina procesos, etc.
|
|
©
Jorge Machado Lima-Perú
|
|
W32/Nuwar.AQL@mm
Nuwar.AQL es
un gusano de correo residente en memoria reportado el 06 de
Septiembre del
2007 de
propagación MultiSPAM que contiene enlaces aleatorios a determinados
URL's.
Al hacer clik en el enlace el usuario es llevado a
otro sitio web donde reside el archivo con un exploit que es
activado
inmediatamente.
Termina procesos en ejecución y activa pernicioso Rootkit.
Infecta únicamente a
Windows XP
con Service Pack 2 y a Server 2003,
está desarrollado en Visual C++, con una extensión de 138KB y
no se encuentra encriptado.
El mensaje tiene las siguientes
características:
Asunto: What you do online is no longer private
Contenido:
| If you trade files online, they are watching what you do. If the RIAA finds you they will come after you. Our program will keep them from finding you. This software is made available free, so that we can keep the internet free and private. Download Tor. |
El mensaje tiene un enlace aleatorio hacia
determinados URL.
Al hacer click en el enlace, se conecta a
un sitio web que muestra la siguiente imagen:
y ejecuta automáticamente un exploit que copia los siguientes
archivos a las rutas:
- %System%\spooldr.sys (componente
troyano)
- %Windows%\spooldr.exe (copia del
gusano)
libera también un archivo que es copiado
a:
- %System%\drivers\tcpip.sys
- %Windows%\dllcache\tcpip.sys
El archivo tcpip.sys
se auto-ejecuta cada vez que se re-inicie el sistema.
%Windir% es una variable que
corresponde a C:\Windows en Windows
95/98/Me/XP/Server 2003 y C:\Winnt en
Windows NT\2000.
%System% es la variable C:\Windows\System
para Windows 95/98/Me, C:\Winnt\System32
para Windows NT/2000 y C:\Windows\System32
para Windows XP y Windows Server 2003.
Al siguiente inicio del equipo, el gusano
inicia su rutina de envio masivo de mensajes de correo y termina cualquiera
de los siguientes procesos, en caso estuviesen activados:
- isass.exe
- isclean.exe
- ishost.exe
- ismini.exe
- isnotify.exe
- issearch.exe
- issvc.exe
- itbill.exe
- itunesmusic.exe
- iwnvod.exe
- ixt0.dll
- Jimmy Surf.exe
- JustRemoteITServer.exe
- kav.exe
- kavss.exe
- kavsvc.exe
- KeyLogger.exe
- KeyLover21.exe
- KillAndClean.exe
- klpf.exe
- klswd.exe
- kpf4ss.exe
- little_helper2.exe
- livesrv.exe
- LoggerConfigurator.exe
- lsasrv.exe
- lsass32.exe
- magiclink.exe
- MagPlayer.exe
- MailSkinner.exe
- Main.exe
- MainWnd.exe
- MalScr.exe
- MalSwep.exe
- MalwareDestroyer.exe
- MalWhere.exe
- mathchk.exe
- mcagent.exe
- mcshield.exe
- mctskshd.exe
- MemoryWatcher.exe
- MNS.exe
- Mob Masher.exe
- moni.exe
- monifree.exe
- MP3Galaxy.exe
- mpfirewall.sys
- MPPoker.exe
- mscornet.exe
- msecag.exe
- msgsys.exe
- MSHUTDOWN.exe
- msls32.exe
- MsnSniffer.exe
- mssearchnet.exe
- msssrv.exe
- multipl.exe
- mupd32.dll
- mwsoemon.exe
- MWSOEMON.EXE
- mytoolbar.dll
- MyVideoDaily2.exe
- navapp.exe
- navstub.exe
- navw32.exe
- NetCtl.exe
- NetPumperIEProxy.exe
- Netzip.exe
- nisum.exe
- Njexplor.exe
- NLSupervisorPro.exe
- no32mon.exe
- nod32krn.exe
- nod32ra.exe
- norton update.exe
- nsmdtr.exe
- nstask32.exe
- nvctrl.exe
- OemjiShare.exe
- ofcdog.exe
- optimize.exe
- outpost.exe
- Overseer.exe
- OverSpy.exe
- P2P Networking.exe
- pavfnsvr.exe
- pbcpl.exe
- PBOptions.exe
- PC Scanner.exe
- pcacmes.exe
- PCagent.exe
- PCBusted.exe
- pcOrion.exe
- pcps.exe
- PCSmokingGun2.exe
- pctptt.exe
- pcwatch.exe
- Penguin Panic.exe
- personalmoneytree.exe
- pesttrap.exe
- PestTrap.exe
- PestWiper.exe
- picx.exe
- PKViewer.exe
- plook.exe
- pmmon.exe
- pmsngr.exe
- pmuninst.exe
- POPUPS~1.EXE
- powerscan.exe
- ppmemcheck.exe
- ppsys.exe
- ppv5.exe
- PrecisionTime.exe
- PrivacyCrusaderDemo.exe
- PrivateMailReader.exe
- ProcAlert.exe
- Pronto.exe
- prt.exe
- PSFree.exe
- pxckdla.exe
- qconsole.exe
- qpanel.exe
- rasautou.exe
- RazeSpyware.exe
- RCPAdmin.exe
- rdriv.sys
- Recorder.exe
- regbar.exe
- RegClean32.exe
- Registry Fix.exe
- RegistryCare.exe
- RegistrySweeper.exe
- regresc.exe
- RemedyAntispy.exe
- removeit.exe
- RepSvc.exe
- RFManager.exe
- rpcsetup.exe
- rrtcany.dll
- rtvscan.exe
- RunBackGammon.exe
- RunBingo.exe
- Safewebsurfer.exe
- sandbox.sys
- sandboxieserver.exe
- SAR.exe
- SaveMyWork.exe
- savscan.exe
- sb32mon.exe
- sbserv.exe
- sbsse.exe
- Scan&Repair2006.exe
- Scanner.exe
- scanregw.exe
- Scrabble.exe
- Sd2006.exe
- SecCon.exe
- Secret Spy.exe
- Security iGuard.exe
- SeeStat.exe
- serv.exe
- service.exe
- service32.exe
- SGFwSvc.exe
- showbar.exe
- ShowBehind.exe
- sidefind.exe
- SK60.exe
- skin2000.exe
- sks32proc.exe
- SlimShield.exe
- slman.exe
- SmileySource.exe
- smoke.exe
- smpcpro.exe
- smss32bk.exe
- SnackMan.exe
- sndsrvc.exe
- Snoop.exe
- SnowballWars.exe
- sp_rsser.exe
- Sp0.exe
- spamihilator.exe
- spampal.exe
- spbbcsvc.exe
- Spedia.exe
- Spy Cleaner Gold.exe
- Spy Cleaner Platinum.exe
- SpyAOL.exe
- SpyBro.exe
- spycl4.exe
- SpyFighter.exe
- SpyGraphica.exe
- SpyHeal.exe
- SpyHunter.exe
- SpyiBlock.exe
- Spyinator.exe
- SpyKiller.exe
- SpyLax.exe
- SpyMon.exe
- SpyOnThis.exe
- SpyPry.exe
- SpyReaperProDemo.exe
- spyrem.exe
- spyshield.exe
- SpySniper.exe
- SpySpotter.exe
- SpySub.exe
- Spytector.exe
- spytrooper.exe
- SpyTrooper.exe
- SpyViperProDemo.exe
- Spyware_Annihilator.exe
- SpywareBot.exe
- SpywareDetector.exe
- SpywareDisinfector.exe
- SpywareQuake.exe
- spywareremovalwizard.exe
- SpywareRemover.exe
- SpywareSlayer.exe
- SpywareStormer.exe
- SSDemo.exe
- sservice.exe
- Ssk.exe
- ssp.exe
- sss.exe
- StaffCop.exe
- stardialer.exe
- StartPoker.exe
- stinger.exe
- STMonitor.exe
- story.exe
- sunshinebingo.exe
- Surfkeeper.exe
- sv.exe
- svcmon.exe
- swatcher.exe
- swdoctor.exe
- swnxt.exe
- symwsc.exe
- syscfg32.exe
- sysd.exe
- sysformat.exe
- syslog.exe
- Syslogin.exe
- sysmgr32.exe
- sysmgr64.exe
- system.exe
- taskdir.exe
- tasker.exe
- titanshield.exe
- tmoagent.exe
- Toolbar_cobrand.EXE
- ToolKeylogger.exe
- TopSearch.exe
- tpcl.exe
- truedownloader.exe
- TrustCleaner.exe
- TTBSETUP.exe
- TVS_B.exe
- TWAB5.exe
- u88.exe
- UDC2006.exe
- uert.exe
- UltraKeyboard.exe
- UnSpyPC.exe
- update.bat
- updsvc.exe
- userinit32.exe
- usrprmpt.exe
- USYP.exe
- UTviewer.exe
- VCatch.exe
- vcehaeb.dll
- vetmsg.exe
- vetmsg9x.exe
- vettray.exe
- view.exe
- viewer.exe
- VIRTUESCOPE.exe
- VirusRescue.exe
- vptray.exe
- vsdatant.sys
- was6.exe
- watchdog.sys
- wcantispy.exe
- weather.exe
- Weather.exe
- webrebates.exe
- websnitch.exe
- wfdmgr.exe
- whspeedrank.exe
- WICleaner.exe
- win16dll.exe
- WinAV.exe
- wincom32.sys
- wincp.exe
- windll.exe
- Windows-KB890830-V1.32.exe
- winlogin.exe
- winlogons.exe
- winlogonsys.exe
- WinPass.exe
- WinSL.exe
- winsrv32.exe
- wmsmod32.exe
- wnames.exe
- wnetmgr.exe
- words.exe
- WorldAntiSpy.exe
- wrclock.exe
- ws.exe
- wslogger.exe
- WSMDI.exe
- WTRTrial.exe
- wupdt.exe
- X-Con Spyware Destroyer.exe
- xcommsvr.exe
- xfr.exe
- Xolox.exe
- xp-antispy.exe
- xSpyware.exe
- zango.exe
- ZangoAstrology.exe
- ZangoTVTimes.exe
- zapspot.exe
- zclient.exe
- zcodec.exe
- ZComService.exe
- zilla.exe
- ZipItFast.exe
- zlara.dll
Luego activa su Rootkit
en modo oculto, cambiando de carpetas y unidades lógicas, para
impedir ser capturado por los antivirus.
PER ANTIVIRUS®
versión 10.2 con registro de virus al 06 de Septiembre del
2007 detecta y elimina
eficientemente este gusano.

