ZAFI.E gusano de Correo y P2P envía mensajes en varios idiomas deshabilita antivirus termina procesos, etc.  

© Jorge Machado  Lima-Perú

W32/Zafi.E@mm, W32/Erkez.F@mm, I.worm.zafi.E@mm

Zafi.D es un destructivo gusano residente en memoria, reportado el 26 de Septiembre del 2005, de propagación masiva a través de mensajes de correo enviados en diveros idiomas. El Remitente es falseado y los Asuntos, Contenidos y Anexados son aleatorios.

Dependiendo del dominio del receptor usará un determinado lenguaje: por ejemplo a los de extensión COM, NET, ORG, se auto-enviarán en inglés, DE lo hará en alemán, ES y MX en español, IT en italiano, etc.

También se difunde vía las redes Peer to Peer que se encuentren instaladas, termina los procesos de varios antivirus y del sistema operativo.

Es un PE (Portable Ejecutable) e infecta Windows 98/Me/NT/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en Visual C++, con 15 KB de extensión y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

Los mensajes tienen las siguientes características:

Remitente: direcciones extraídas del sistema o haciendo uso de la técnica Spoofing, una de las siguientes:

• Anna Birketveit
• Beate Kohler
• Claude Marie Sarden
• Claudia Enferma
• Hana Bejlkova
• Katerina Bersankova
• Monica Lembar
• Nagy Melinda
• Suzanne Bolder
• Veronica Morrentino

Asunto, uno de los siguientes:

Contenido:

Anexado, puede ser uno de los siguientes:

Con cualquiera de las extensiones:

Usando su propio SMTP (Simple Mail Transfer Protocol) se envía a los buzones de la Libreta de Direcciones de Windows (WAB) o las contenidas en los archivos que tengan estas extensiones:

evitando enviarse a las que tienen las siguientes cadenas:

Al ser activado muestra la siguiente falsa caja de diálogo:

sin intervención del usuario el gusano se ejecuta en memoria y copia a la carpeta %System% como:

SYMANTEC_UPDATE-[números_aleatorios].exe y libera además en esa misma carpeta otro archivo con el nombre de [11_números_aleatorios]z.dll que es otra copia del gusano.

La cadena SYMANTEC puede ser reemplazada por una de las siguientes:

Para evitar ejecutarse más de una vez en los sistemas infectados crea un mutex de nombre "__ZF5 " y para activarse la próxima vez que se re-inicie el sistema crea la llave de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"__ZF5" = "%System%\SYMANTEC_UPDATE-[números_aleatorios].EXE"

y para almacenar información sobre las infecciones del gusano crea la llave:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\__ZF5]

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio termina los procesos de algunos antivirus, para lo cual busca los archivos:

Para propagarse a través de las redes Peer to Peer se copia a aquellas carpetas que contengan la cadenas de texto "upload", "share", "upload" y "music" con los siguientes archivos:

para dificultar su eliminación manual termina la ejecución de los procesos que tengan las cadenas: 

PER ANTIVIRUS® versión 9.4 con registro de virus al 26 de Septiembre del 2005 detecta y elimina este gusano. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS