|
W32/Zafi.D@mm, W32/Erkez.D@mm, I.worm.zafi.D@mm
Zafi.D es un destructivo gusano residente en memoria, reportado el 15 de Diciembre del 2004, de propagación masiva a través de mensajes de correo que simulan contener un saludo de Navidad. El Remitente es falseado y los Asuntos, Contenidos y Anexados son aleatorios.Dependiendo del dominio del receptor usará un determinado lenguaje: por ejemplo a los de extensión COM, NET, ORG, se auto-enviarán en inglés, DE lo hará en alemán, ES y MX en español, IT en italiano, etc.
Dentro de su código se encuentran las siguientes extensiones de dominio:
hu .sp .ru .dk .ro .se .no .fi .lt .pl .pt .de .nl .cz .fr .it .mx .at .es
También se difunde vía las redes Peer to Peer que se encuentren instaladas, termina los procesos de varios antivirus y del sistema operativo, abre el puerto TCP 8181 permitiendo al atacante enviar un archivo Backdoor.
Es un PE (Portable Ejecutable) e infecta Windows 95/98/Me/NT/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en Visual C++, con 11.5 KB de extensión y comprimido con el utilitario FSG:
Los mensajes tienen las siguientes características:
Remitente: falso, haciendo uso de la técnica Spoofing.
Asunto, uno de los siguientes:
Fw: boldog karacsony...
Fw: Buon Natale!
Fw: Christmas - Atviruka!
Fw: Christmas - Kertki!
Fw: Christmas Kort!
Fw: Christmas pohlednice
Fw: Christmas postikorti!
Fw: Christmas Postkort!
Fw: Christmas Vykort!
Fw: ecard.ru
Fw: Feliz Navidad!
Fw: Joyeux Noel!
Fw: Merry Christmas!
Fw: Prettige Kerstdagen!
Fw: Weihnachen card.
Re: boldog karacsony...
Re: Buon Natale!
Re: Christmas - Atviruka!
Re: Christmas - Kertki!
Re: Christmas Kort!
Re: Christmas pohlednice
Re: Christmas postikorti!
Re: Christmas Postkort!
Re: Christmas Vykort!
Re: ecard.ru
Re: Feliz Navidad!
Re: Joyeux Noel!
Re: Merry Christmas!
Re: Prettige Kerstdagen!
Re: Weihnachen card.
Contenido:
Happy HollyDays!
:) [Remitente]
Kellemes Unnepeket!
:) [Remitente]
Feliz Navidad!
:) [Remitente]
Glaedelig Jul!
:) [Remitente]
God Jul!
:) [Remitente]
Iloista Joulua!
:) [Remitente]
Naulieji Metai!
:) [Remitente]
Wesolych Swiat!
:) [Remitente]
Fröhliche Weihnachten!
:) [Remitente]
Prettige Kerstdagen!
:) [Remitente]
Veselé Vánoce!
:) [Remitente]
Joyeux Noel!
:) [Remitente]
Buon Natale!
:) [Remitente]
Anexado,
puede ser uno de los siguientes:atviruka
cartoline
ecarte
ekort
karacsony
kartki
kerstdagen
link.postcard.Christmas..index.htm1172.bat
navidad
pohlednice
postcard.index.php1111.pif
postikorti
postkort
vykort
weihnachten
Con cualquiera de las extensiones:
bat
cmd
com
pif
zip
Usando su propio SMTP (Simple Mail Transfer Protocol) se envía a los buzones de la Libreta de Direcciones de Windows (WAB) o las contenidas en los archivos que tengan estas extensiones:
Tiene una rutina que omite aquellas que tengan las siguientes cadenas:
Al ser activado muestra la siguiente falsa caja de diálogo:

si se hace click en "OK" el gusano se auto-copia a las siguientes rutas con los nombres:
genera múltiples copias de sí mismo en la carpeta %System% con nombres de archivos aleatorios compuestos de 8 caracteres ASCII y la extensión .DLL
Para evitar ejecutarse más de una vez en los sistemas infectados crea un mutex de nombre "Wxp4" y para activarse la próxima vez que se re-inicie el sistema crea la siguiente llave de registro:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"Wxp4" = "%System%\Norton Update.exe"
y para almacenar información sobre las infecciones del gusano crea la llave:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wxp4]
%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.
Al siguiente inicio termina los procesos de algunos antivirus, para lo cual busca los archivos con extensión .EXE que contengan las siguientes cadenas:
Para propagarse a través de las redes Peer to Peer se copia a aquellas carpetas que contengan la cadenas de texto "share", "upload" y "music" con los siguientes archivos:
para dificultar su eliminación manual termina la ejecución de los procesos que tengan las cadenas:
Finalmente abre el puerto TCP 8181 permitiendo al atacante enviar un archivo Backdoor de nombre A.EXE.
PER ANTIVIRUS® versión 9.0 con registro de virus al 15 de Diciembre del 2004 detecta y elimina este gusano.