SCRIMGE.H gusano/backdoor de Mensajería Instantánea se propaga con mensajes en 5 idiomas, etc. 

© Jorge Machado  Lima-Perú

W32/Scrimge.H

Scrimge.H es un gusano/backdoor residente en memoria reportado el 21 de Septiembre del 2007, que se propaga a través de servicios de Mensajerías Instantáneas, con mensajes en 5 idiomas específicos, relacionados a la configuración de su ubicación geográfica y uno estandarizado para el resto de locaciones.

El gusano se conecta a un servidor del IRC (Internet Chat Relay) ubicado en un sitio web que ha sido vilnerado y desde el cual ejecutará acciones y comandos arbitrarios en forma remota. 

Infecta a Windows 95/98/Me/NT/2000/XP/Vista y Server 2003, está desarrollado en MS Visual C++ con una extensión de 49.5 y comprimido con el utilitario ASProtect.

Una vez ingresado, el gusano se copia al directorio %System% como explorer.exe y libera el archivo:

%Windir% es una variable correspondiente a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.

Para ejecutarse la próxima vez que se re-inicie el sistema crea la llave:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Windows Explorer Key" = "%System%\explorer.exe"

Para evadir la configuración del Firewall de Windows crea la llave:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters
\FirewallPolicy\StandardProfile\AuthorizedApplications\List]

"%System%\explorer.exe" = "%System%\explorer.exe:*:Enabled:Windows Sharing"

Al siguiente inicio del equipo, el gusano revisa la configuración geográfica local del sistema infectado y envía a los contactos de los programas de Mensajería Instantánea que estuviesen instalados, mensajes en uno de 5 idiomas específicos.

Si la ubicación geográfica es en la China enviará los siguientes mensajes:

Si la ubicación es en Brazil enviará los siguientes mensajes:

Si la ubicación es en Alemania enviará los siguientes mensajes:

Si la ubicación es en Bélgica enviará los siguientes mensajes:

Si la ubicación es en Francia enviará los siguientes mensajes:

Para otras ubicaciones diferentes a las anteriores enviará los siguientes mensajes:

usando el archivo IMG-0012.zip o un enlace hacia una dirección web encriptada desde la cual descargará una copia de sí mismo.

Como Backdoor se conecta a través del puerto TCP 21898, a un servidor IRC (Internet Chat Relay) ubicado en el dominio www.vncsvr.com, el cual ha sido vulnerado y desde el que se recibirán instrucciones y comandos arbitrarios tales como:

PER ANTIVIRUS® versión 10.2 con registro de virus al 21 de Septiembre del 2007 detecta y elimina este gusano/backdoor. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS