ZHELATI.MAB, gusano de correo termina procesos se conecta a direcciones IP que contienen falso video de YouTube.  

© Jorge Machado  Lima-Perú

W32/Zhelati.MAB@mm

Zhelati.MAB es un gusano de correo residente en memoria reportado el 29 de Agosto del 2007 de propagación masiva, via correo y HTTP que se conecta a sitios que muestran un falso video de YouTube y descarga una copia del gusano. 

Es un PE (Portable Ejecutable) e infecta Windows 98/NT/Me/2000/XP y Server 2003, desarrollado en Visual C++, con una extensión de 137KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

Posee su propio SMTP (Simple Mail Transfer Protocol) y extrae los buzones de correo de la Libreta de Direcciones de Windows WAB (Windows Address Book) y de los archivos con las siguientes extensiones:

evitando infectar las que tengan una de la siguientes cadenas:

El mensaje tiene las siguientes características: 

Asunto, uno de los siguientes:

Contenido:

Al ingresar al sistema, el gusano se copia a las siguientes rutas con los nombres:

para ejecutarse la próxima vez que se inicie el sistema, crea la siguiente llave de registro:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"spooldr" = "%System%\spooldr.exe"

Para controlar las direcciones IP a las cuales se conectará y evitar ser removido, el gusano modifica el archivo TCPIP.SYS, ubicado en:

%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP.

Al siguiente inicio del equipo, el gusano inicia su rutina de envio de mensajes de correo y termina cualquiera de los siguientes procesos, en caso estuviesen activados:

Al hacer click en el enlace del mensaje, se conecta a diversas direcciones IP que abren páginas web falsas con un archivo de video de YouTube. En caso que el usuario haga click en el video, descargará el archivo VIDEO.EXE, que es una copia del gusano que infectará a otors usuarios.

PER ANTIVIRUS® versión 10.2 con registro de virus al 29 de Agosto del 2007 detecta y elimina eficientemente este gusano. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS