|
W32/Vote.K@mm, IRC_Vote.K, I-worm.vote.K@mm
![]() |
Vote.K es
un gusano destructivo reportado el 11 de Septiembre del 2003, de propagación masiva
a través de mensajes de correo con dos archivos anexados de
nombres WTC32.SCR y WTC32.DLL.
Se difunde además vía el IRC (Internet Chat Relay), la red Peer to Peer Kazaa borra archivos de diversas extensiones y trunca aquellos con las extensiones .EXE dejando inoperativo al sistema infectado. Se activa cada vez que el usuario accede al Internet Explorer, sobre-escribe los archivos con extensión .HTML y a los archivos borrados les agrega una segunda extensión .HTM. Al activarse muestra una secuencia de cajas de diálogo. |
Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en Visual Basic, con una extensión de 100 KB y no se encuentra comprimido.
Haciendo uso de las funciones de las librerías MAPI (Messaging Application Programming Interface) se auto-envía a todos los buzones de correo de la Libreta de Direcciones de MS Outlook y a la Libreta Global de Windows WAB (Windows Address Book).
El mensaje tiene las siguientes características:
Asunto: %nombre_ del_destinatario% mas un %texto_aleatorio% que puede ser alguna de las siguientes cadenas:
Contenido: %nombre_ del_destinatario%,
THE WAR IS NOT A JOKE !... THERE IS ONE
BUILDING UP RIGHT NOW
Let's Unite In This Horrible Kaos. %Email address%... Fight For
Us....!!!
...And Let Us Remember Those Lost Souls ! WE COUNT ON YOU !
%nombre_ del_destinatario%
Greetings,
World War Veterans.
Anexado: WTC32.SCR, WTC32.DLL
Al ser ejecutado el archivo infectado, el gusano se auto-copia en las siguientes rutas con los nombres:
Luego libera y ejecuta en el directorio raíz de nombre AUTOSTART.BAT, el cual al ser activado libera las siguientes copias de sí mismo:
De igual modo genera un archivo de nombre WTC.TXT, el cual contiene el siguiente texto:
| You Are A Victim Of The WTC Worm. |
Para ejecutarse la próxima vez que se re-inicie el sistema, el gusano crea la siguiente llave de registro:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"W32TC" = "%Windir%\WTC32.SCR"
También altera varias llaves de registro del sistema:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion]
"ProductName" =
"W32.HLLW.I-Worm.WTC.03"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion]
"RegisteredOrganization" = "WORLD TRADE
CENTER"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion]
"RegisteredOwner" = "YOU ARE A VICTIM
OF THE"
Para auto-ejecutarse cada vez que el usuario se conecta al Internet Explorer, el gusano modifica la llave de registro:
[HKEY_CURRENT_USER\Software\Microsoft\Internet
Explorer\Main]
"Start Page" =
"%Windir%\WTC32.SCR"
Para activarse al reiniciarse en Windows 95/98/Me el componente del gusano BAT_VOTE.K sobre-escribe el WIN.INI el directorio %Windir%:
[windows]
load=C:\Windows\System\WINI.bat
run=C:\Windows\System\WINI.bat
NullPort = None
Igualmente sobre-escribe el SYSTEM.INI con las siguientes cadenas:
[boot]
shell=explorer.exe C:\Windows\pbbgt.bat
Este proceso es realizado una sola vez y luego el archivo PBBGT.BAT es auto-eliminado.
El gusano busca en todas las unidades de disco del sistema infectado los archivos con extensión .EXE y los sobre-escribe con su código viral, dejándolos truncos.
Borra los archivos con las siguientes extensiones:
El gusano también busca los archivos con extensión .HTML y los reemplaza con con otro archivo HTML que contiene el siguiente mensaje:
| "Welcome... Click here to start...” |
Si se hace click en este enlace el gusano libera y auto-ejecuta una copia de sí mismo en el directorio raíz:
C:\NT-HELP.COM
Y procede a borrar los archivos con las siguientes extensiones:
Finalmente libera un archivo .HTML infectado, que copia con el nombre de los archivos borrados agregándoles una segunda extensión .HTM.
Para difundirse por el IRC (Internet Chat Relay) el gusano sobre-escribe el SCRIPT.INI del software mIRC con el archivo Op_me_co en la carpetas C:\mIRC y C:\Archivos de programa\mIRC, el cual se auto-envía automáticamente a todos los usuarios que se encuentren conectados en una misma sesión de chat, con un efecto multiplicador.
Para infectar vía Kazaa, el gusano se auto-copia a la carpeta %System% con los siguientes nombres:
Y para compartir estos archivos genera las siguientes llaves:
[HKEY_CURRENT_USER\Software\Kazaa\LocalContent]
"DisableSharing " = 0
[HKEY_CURRENT_USER\Software\Kazaa\LocalContent]
"DownloadDir" = "C:\Archivos de
programa\KaZaA\My Shared Folder"
[HKEY_CURRENT_USER\Software\Kazaa\LocalContent]
"Dir0" =
"012345:C:\Windows\Systm32"
[HKEY_CURRENT_USER\Software\Kazaa\LocalContent]
"Dir1" = "012345:C:\"
Dentro del código del gusano se puede visualizar el siguiente texto:
|
We Will Always Remember Those Lost Souls W.T.C. |
Sus payloads son los siguientes:
PER ANTIVIRUS® versión 8.2 con registro de virus al 11 de Septiembre del 2003 detecta y elimina eficientemente este gusano.