|
WURMARK.S gusano de Correo y Peer to Peer termina procesos de antivirus firewalls y software de seguridad.
|
|
© Jorge Machado Lima-Perú
|
|
W32/Wurmark.S@mm
|
|
Wurmark.S es un gusano reportado el 1o de Octubre del 2005 de propagación masiva a través de mensajes de Correo, con Asuntos,
Contenidos y archivos aleatorios con anexados en formato ZIP con doble extensión, separadas por espacios en blanco.
Termina los procesos de programas antivirus, firewalls y software de control. Intenta propagarse vía redes Peer to Peer y los procesos de descarga.
|
Es un PE (Portable Ejecutable) e infecta Windows 98/NT/Me/2000/XP/,
incluyendo los servidores NT/2000/Server 2003 está desarrollado en Visual C++, con una extensión de 201.5 KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):
http://upx.sourceforge.net
Posee su propio SMTP (Simple Mail Transfer Protocol) y se envía absolutamente a todos los buzones contenidos en el sistema, incluyendo el cTmail, que es el sistema de correo basado en la web o
las direcciones de archivos con las siguientes extensiones:
- CFG
- CGI
- DBX
- DHTM
- DOC
- EML
- HTM
- JSP
- MBX
- MDX
- MHT
- MMF
- MSG
- NCH
- ODS
- OFT
- PHP
- PPT
- RTF
- SHT
- SHTM
- STM
- TBB
- TXT
- UIN
- VBS
- WAB
- WSH
- XLS
- XML
evitando enviarse a las direcciones que tengan las cadenas:
- @antivir
- @f-pro
- @freeav
- @f-secur
- @kaspersky
- @mcafee
- @messagel
- @microsof
- @norman
- @norton
- @pandasof
- @skynet
- @sophos
- @spam
- @symatec
- @viruslist
- abuse@
- noreply@
- ntivir
- reports@
- spam@
Los mensajes tienen las siguientes características:
Remitente, las extraídas del sistema.
Asunto, uno de los siguientes:
- Administration
- approved
- Bad Request
- corrected
- Delivery Protection
- Delivery Server
- Encripted Mail
- Error
- Extended Mail
- Extended Mail System
- Failure
- hello
- important
- improved
- Mail Authentification
- Mail Server
- Notify
- patched
- Protected Mail Delivery
- Protected Mail Request
- Protected Mail System
- read it immediately
- Secure delivery
- Secure SMTP Message
- SMTP Server
- Status
- Thank you for delivery
- Thanks!
Contenido, uno de los siguientes:
- +++ Attachment: No Virus found
- +++ Bitdefender AntiVirus - www.bitdefender.com
- +++ Kaspersky AntiVirus - www.kaspersky.com
- +++ MC-Afee AntiVirus - www.mcafee.com
- +++ MessageLabs AntiVirus - www.messagelabs.com
- +++ Panda AntiVirus - www.pandasoftware.com
- ++++ F-Secure AntiVirus - www.f-secure.com
- ++++ Norman AntiVirus - www.norman.com
- ++++ Norton AntiVirus - www.symantec.de
- Authentication required.
- Bad Gateway: The message has been attached.
- Delivered message is attached.
- Encrypted message is available.
- ESMTP [Secure Mail System #334]: Secure message is attached.
- First part of the secure mail is available.
- Follow the instructions t read the message.
- For further details see the attachment.
- For more details see the attachment.
- Forwarded message is available.
- I have attached your document.
- I have received your document. The corrected document is attached.
- New message is available.
- Now a new message is available.
- Partial message is available. Waiting for a Response. Please read the attachment.
- Please authenticate the secure message.
- Please confirm my request.
- Please confirm the document.
- Please read the attached file!
- Please read the attached file!
- Please read the attachment t get the message.
- Please read the document.
- Please read the important document.
- Please see the attached file for details.
- Protected Mail System Test.
- Protected message is attached.
- Protected message is available.
- Requested file.
- Secure Mail System Beta Test.
- See the file.
- SMTP: Please confirm the attached message.
- Waiting for authentification.
- You got a new message.
- You have received an extended message. Please read the instructions.
- Your details.
- Your document is attached t this mail.
- Your document is attached.
- Your document.
- Your file is attached.
- Your requested mail has been attached.
Anexado, uno de los siguientes:
- data.zip
- details.zip
- document.zip
- message.zip
- msg.zip
- readme.zip
El archivo con formatp ZIP contiene una copia del gusano con el nombre con los siguientes nombres:
- Data.txt[espacios].exe
- Delails.doc[espacios].exe
- Document.txt[espacios].exe
- Readme.txt[espacios].exe
Al ser ejecutado se desempaqueta en memoria y copia a la carpeta %System% con el nombre de Lsess.exe y libera a esa misma carpeta los archivos:
- zlib.dll (archivo DLL usado para comprimir y descomprimir archivos.
- ansmtp.dll (su motor SMTP (Simple Mail Transfer Protocol)
para ejecutarse la próxima vez que se re-inicie el sistema modifica las llaves:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"lsess" = "%System%\lsess.exe"
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce]
"lsess" = "%System%\lsess.exe"
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"lsess" = "%System%\lsess.exe"
y para ejecutarse cada vez que se abre un archivo de texto crea el registro:
[HKEY_CLASSES_ROOT\txtfile\shell\open\command]
"@" = "%System%\lsess.exe %1"
%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.
Al siguiente inicio el gusano activa su rutina de envío masivo de mensajes de correo y termina con los siguientes procesos:
- _avp32.exe
- _avpcc.exe
- _avpm.exe
- ackwin32.exe
- ADVXDWIN
- alertsvc.exe
- ALOGSERV
- amon.exe
- AMON9X
- anti-trojan.exe
- antivir
- apvxdwin.exe
- ATCON
- ATUPDATER
- ATWATCH
- autodown.exe
- AutoTrace
- avconsol.exe
- ave32.exe
- AVGCC32
- avgctrl.exe
- AvgServ
- AVGSERV9
- avkpop
- AvkServ
- avkserv.exe
- avkservice
- avkwctl9
- Avnt.exe
- avp.exe
- avp32.exe
- avpcc.exe
- avpdos32.exe
- avpm.exe
- avpmon.exe
- avpnt.exe
- avptc32.exe
- avpupd.exe
- Avrep32.exe
- avsched32.exe
- avsynmgr.exe
- avwin95.exe
- AVWINNT
- avwupd32.exe
- AVXMONITOR9X
- AVXMONITORNT
- AVXQUAR
- blackd.exe
- blackice.exe
- BullGuard
- CCAPP.EXE
- cfgWiz
- cfiadmin.exe
- cfiaudit.exe
- cfind.exe
- cfinet.exe
- cfinet32.exe
- claw95.exe
- Claw95cf.exe
- claw95ct.exe
- cleaner.exe
- cleaner3.exe
- clrav.com
- CMGRDIAN
- CONNECTIONMONITOR
- CPDClnt
- defalert
- defscangui
- DEFWATCH
- DOORS
- dv95.exe
- dv95_o.exe
- dvp95.exe
- Dvp95_0.exe
- ecengine.exe
- EFINET32.EXE
- EFPEADM
- esafe.exe
- espwatch.exe
- ETRUSTCIPE
- EXPERT
- f-agnt95.exe
- f-prot.exe
- f-prot95.exe
- f-stopw.exe
- fameh32
- fch32
- fih32
- filemon.exe
- findviru.exe
- fnrb32
- fp-win.exe
- fprot.exe
- FPROT95.EXE
- frw.exe
- fsav32
- fsgk32
- fsm32
- fsma32
- fsmb32
- gbmenu
- GBPOLL
- GENERICS
- GUARD
- iamapp.exe
- iamserv.exe
- IAMSTATS
- IBMASN.EXE
- ibmavsp.exe
- icload95.exe
- icloadnt.exe
- icmon.exe
- icmoon.exe
- icssuppnt.exe
- icsupp95.exe
- Icsuppnt.exe
- iface.exe
- iomon98.exe
- ISRV95
- jed.exe
- Jedi.exe
- kpf.exe
- KPFW32.EXE
- LDPROMENU
- LDSCAN
- lockdown2000.exe
- lockdownadvanced.exe
- lookout.exe
- luall.exe
- lucomserver.exe
- LUSPT
- mcafee
- MCAGENT
- MCMNHDLR
- MCTOOL
- MCUPDATE
- MCVSRTE
- MCVSSHLD
- MGHTML
- MINILOG
- Monitor.exe
- moolive.exe
- MPFSERVICE
- mpftray.exe
- msconfig.exe
- MWATCH
- n32scan.exe
- N32scanw.exe
- navapsvc.exe
- navapw32.exe
- NAVENGNAVEX15
- navlu32.exe
- navnt.exe
- navrunr.exe
- navsched.exe
- navw.exe
- navw32.exe
- navwnt.exe
- ndd32
- NeoWatchLog
- netutils
- nisserv.exe
- nisum.exe
- nmain.exe
- normist.exe
- notstart.exe
- npscheck
- npssvc
- nsched32.exe
- Nspclean.exe
- ntrtscan
- NTVDM
- NTXconfig
- nupgrade.exe
- nvc95.exe
- NVSVC32
- NWService
- NWTOOL16
- offguard.exe
- outpost.exe
- PADMIN
- padmin.exe
- pav.exe
- pavcl.exe
- pavmail.exe
- pavproxy
- Pavsched.exe
- Pavw.exe
- pcciomon.exe
- pccmain.exe
- pccwin97
- pccwin98.exe
- pcfwallicon.exe
- pcntmon
- pcscan
- per.exe
- perd.exe
- persfw.exe
- pertsk.exe
- perupd.exe
- pervac.exe
- pervacd.exe
- POP3TRAP
- POPROXY
- PORTMONITOR
- pqremove.com
- PROCESSMONITOR
- procexp
- PROGRAMAUDITOR
- pview95
- pview95.exe
- rapapp.exe
- rav7.exe
- rav7win.exe
- REALMON
- regedit.exe
- regedt32.exe
- regmon.exe
- rescue.exe
- RTVSCN95
- RULAUNCH
- safeweb.exe
- sbserv
- scan32.exe
- scan95.exe
- scanpm.exe
- scrscan.exe
- serv95.exe
- sfc.exe
- smc.exe
- sphinx.exe
- SPYXX
- SS3EDIT
- sweep95.exe
- SweepNet
- SWNETSUP
- SymProxySvc
- SYMTRAY
- taskmgr
- TAUMON
- tbscan.exe
- tca.exe
- TDS-3
- tds2-98.exe
- tds2-nt.exe
- th.exe
- th32.exe
- th32upd.exe
- thav.exe
- thd.exe
- thd32.exe
- thmail.exe
- vbcmserv
- VbCons
- VCONTROL.EXE
- VET32.EXE
- vet95.exe
- vet98.exe
- vettray.exe
- VPC32
- Vscan40.exe
- vsecomr.exe
- vshwin32.exe
- VSMAIN
- vsmon
- vsscan40.exe
- vsstat.exe
- WATCHDOG
- webscan.exe
- webscanx.exe
- WEBTRAP
- wfindv32.exe
- WGFE95
- WIMMUN32
- WrAdmin
- WrCtrl
- ZAP.EXE
- ZAPD.EXE
- ZAPPRG.EXE
- zapro.exe
- ZAPS.EXE
- ZCAP.EXE
- zonealarm.exe
para propagarse en las redes Peer to Peer y en los procesos de descraga copia a la carpeta %System% los arhivos:
- Credit Card.zip
- Edonkey 1.1.zip
- Emoticons MSN.zip
- Hotmail Passwords HOWTO.me.zip
- Norton Antivirus.zip
- Overnet Full.zip
- Windows Commander.zip
- Windows XP Activate.zip
- Winzip Cracked.zip
Los mismos que contiene una de las cadenas:
- compart
- download
- incoming
- share
- shared
- Platforms
estas cadenas serán invocadas asociándolas a las carpetas de descarga P2P.
PER ANTIVIRUS® versión 9.4 con registro de virus al 1o Octubre del 2005 detecta y elimina este gusano.

