RANTS.C gusano de Correo desestabiliza sistema operativo deshabilita antivirus etc. intenta infectar vía AOL.  

© Jorge Machado  Lima-Perú

W32/Rants.C@mm, I.worm.Rants.C@mm

Rants.C es un gusano residente en memoria, reportado el 27 de Julio del 2005, que se  propaga a través de mensajes de Correo haciendo uso de las librerías CDO (Collaboration Data Objects) que extrae los buzones de la Libreta Global de Direcciones de Windows, incluyendo las de Outlook y aquellas basadas en la web para auto enviarse masivamente.

Usa también remitentes falsos, asuntos y contenidos de nombres aleatorios, con un archivo sys22.exe.

Termina procesos de antivirus, firewalls y software de control y disminuye la estabilidad del sistema operativo deshabilitando muchas funciones vitales. Intenta además infectar a través de la interfaz de usuarios de America Online.

Es un PE (Portable Ejecutable) e infecta Windows 98/Me/2000/XP incluyendo servidores NT/2000/Server 2003, está desarrollado en MS Visual C++, con una extensión de 23 KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

El gusano usa las librerías CDO (Collaboration Data Objects) inicialmente llamada Active Messaging que extrae los buzones de la Libreta Global de Direcciones de Windows, incluyendo las de Outlook y aquellas basadas en la web.

Además de las direcciones de correo contenidas en los archivos con las extensiones:

El mensaje tiene las siguientes características:

Remitente, uno de los buzones extraídos del sistema o direcciones falsas con la técnica Spoofing :

Asunto, aleatoriamente uno de los siguientes:

Contenido, uno de los siguientes:

Anexado: update32.exe

Al activarse en memoria, muestra la siguiente falsa caja de diálogo:

y se copia a la carpeta %System% como sys22.exe y para ejecutarse la próxima vez que se inicie el equipo agrega las siguientes llaves:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"sysX3" = "%System%\sys22.exe"

para disminuir la seguridad y estabilidad de MS Windows modifica los valores:

"FirewallDisableNotify" = "1"
"UpdatesDisableNotify" = "1"
"AntiVirusDisableNotify" = "1"


en la sub-llave de registro:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\security center

para impedir las actualizaciones del sistema agrega el valor:

"NoAutoUpdate" = "1"

a la sub-llave:

HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\WindowsUpdate\AU

los valores:

"NMain.exe" = "1"
"taskmgr.exe" = "1"
"ZLCLIENT.EXE" = "1"
"regedit.exe" = "1"
"ccapp.exe" = "1"


en las sub-llaves:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun

para deshabilitar la Restauración agrega el valor:

"DisableSR" = "1"

a las sub-llaves:

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\systemrestore
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\systemrestore


para deshabilitar el Administrador de Tareas y las Herramientas de Registro:

"DisableTaskMgr" = "1"
"DisableRegistryTools" = "1"


en la sub-llave:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio del equipo ejecuta su rutina de envío masivo de mensajes de correo y termina los procesos de los siguientes programas de seguridad que estuviesen en ejecución:

a través de la interfaz de usuarios de America Online intenta enviar dos mensajes direccionando a dos enlaces en Internet, actualmente deshabilitados.

PER ANTIVIRUS® versiones 9.3 y 9.4 con registro de virus al 27 de Julio del 2005 detectan y eliminan este gusano. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS