SCANO.AB, gusano MultiSpam de Correo y Peer to Peer descarga troyano y archivos con códigos malignos.  

© Jorge Machado  Lima-Perú

W32/Scano.AB@mm

Scano.AB es un gusano residente en memoria reportado el 23 de Mayo del 2006 con características de MultiSpam (de alta propagación masiva) a través de mensajes de correo con asuntos, contenidos y archivos anexados de nombres aleatorios.  

Se propaga además vía las redes de compartimiento de archivos Peer to Peer

Es un PE (Portable Ejecutable) e infecta Windows NT/2000/XP y Server 2003, está escrito en MS Visual C++ con una extensión de 20.5 KB y comprimido con el utilitario FSG:

http://www.exetools.com

Posee su propio SMTP (Simple Mail Transfer Protocol) y se envía a todas las direcciones de correo del sistema infectado contenidas en archivos con las siguientes extensiones:

evitando enviarse a las direcciones con cualquiera de las cadenas: 

El mensaje tiene las siguientes características: 

Asunto, elegido aleatoriamente de uno de los siguientes:

Contenido, uno de los siguientes

Anexado, uno de los siguientes:

con extensiones aleatorias .ZIP o .EXE

Al ser ejecutado el gusano se copia a la carpeta %Windir% con el nombre de CSRSS.EXE y para ejecutarse la próxima vez que se re-inicie el sistema crea la siguiente llave de registro:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe] 
"Debugger" = "%Windir%\csrss.exe"
 

Al siguiente inicio del equipo inicia la captura de direcciones de correo del sistema y procede a su envío masivo.

Para propagarse a través de las redes Peer to Peer se copia a las carpetas que tengan los siguientes nombres:

con los nombres de archivos:

con extensiones .EXE, .SCR o .PIF  

Finalmente el gusano intenta descargar los siguientes archivos de las rutas URL:

PER ANTIVIRUS® versión 9.7 con registro de virus al 23 de Mayo del 2006 detecta y elimina eficientemente este gusano. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS