|
|
||
SERVICIO ASISTENCIA TECNICA INFORMATICA |
|||
www.satinfo.es |
Gusano escrito en Delphi 6 de alta propagación por e-mail, ICQ y P2P
Llega en e-mail con remitente falso y mensaje COHERENTE Y EN CASTELLANO.
Nombre de virus: W32/Mapson@MM
Alias conocidos: W32/Lorraine,
Lorra, Gedzac, Falckon, Renalo
Riesgo Infección: Alto (Bajo, Medio, Alto, Muy Alto)
Propagación: A través de envío de e-mail masivo
adjuntando fichero infectado, y por redes ICQ y P2P
Activación: Por ejecución de fichero infectado (.pif
, exe, .scr)
Detección: desde
DATS 4271
Motor necesario: desde 4.1.60
Infección actual: Inicial (Inicial, Media, Elevada)
Un nuevo gusano controlado desde DATS 4271 como W32/MAPSON está empezando a propagarse masivamente, especialmente en países de habla hispana.
Se propaga por e-mail, ICQ y carpetas compartidas por programas P2P (pear-to-pear) tipo:
eDonkey2000
Gnuclues
Grokster
KaZaa
KaZaa Lite
Limewire
Morpheus
Los mensajes por e-mail enviados por este virus pueden llevar anexados cualquiera de los siguientes ficheros:
amigos.pif
amigototote.pif
amor-por-ti.pif
BigBrother.pif
bugmsn.pif
chistesgraficos.pif
chupamelo.pif
comotegustan.pif
CracksPPZ.pif
cristina-aguilera.pif
defaced-madonna-site.pif
eggbrother.exe
EICAX.COM
existeee.pif
financiamiento.pif
friends.pif
GEDZAC.PIF
grancarnal.exe
grande.pif
hackeahotmail.pif
historial.pif
hotmail.pif
kamasutra.pif
LatinCard.pif
linuxandmicrosoft.pif
Lorenaaaa.pif
Madonna_sEXY.pif
mamalo.pif
MariaVirgen.pif
Matrix-Trailer.pif
Música.pif
No-Spam.exe
nuevovirus.txt .pif
Oradores.pif
osamabinhuevoback.exe
parejaideal.txt.pif
petardas.pif
petardas.pif
porqueteamo.pif
projimo.pif
relacionsexual.pif
resetarios.pif
SARS.pif
seguridad_en_hotmail.pif
serhacker.pif
Shakira.pif
sindolor.pif
solo-a-ti.pif
Spamno.pif
teamo.exe
te-pido.scr
test-idiota.pif
testpasion.pif
thalialoca.pif
TutorialVBSvirus.pif
WindowsMediaPlayerBug.pif
www.mfernanda.com
www.vsantiviru.com
www.zonaviru.com
zorrotttas.pif
La propagación vía ficheros pear-to-pear, utiliza los siguientes nombres, seguidos de .gif.exe
Alejandra Guzman
Angelica Vale
Brenda
Britney Spears
Cameron dias
Celine Dion
Desnuda en la playa
Francini
Galilea Montijo
Halle berry
Kylie Minogue
las pelotas de
Laura Pausini
Lili Brillanti
Lorena
Nude Pic
Paulina Rubio
Pink
Sexo en la playa con
Sexy Beach
Shakira
Thalia
Así como los siguientes nombres, seguidos de .exe:
Ad-aware
Adobe Acrobat Reader (32-bit)
AOL Instant Messenger (AIM)
Biromsoft WebCam
Copernic Agent
crack all versions
Cracked
Delphi 6
Diet Kaza
DirectDVD
DivX Video Bundle
Download Accelerator Plus
FireWorks 4
FIreWorks MX
Full version
Global DiVX Player
Grokster
ICQ Lite
ICQ Pro 2003a beta
iMesh
JetAudio Basic
Kaspersky Antivirus
Kazaa Download Accelerator
Kazaa Media Desktop
KeyGen
Matrix Movie
McAfee Antivirus
Microsoft Internet Explorer
Microsoft Office XP
Microsoft Windows 2003
Microsoft Windows Media Player
Morpheus
msn hack
MSN Messenger (Windows NT/2000)
Nero Burning ROM
NetPumper
Network Cable e ADSL Speed
Norton Antivirus
Office 2003
Panda Antivirus
PerAntivirus
Pop-Up Stopper
QuickTime
RealOne Free Player
Registry Mechanic
SnagIt
SolSuite 2003: Solitaire Card Games Suite
Spybot - Search & Destroy
Trillian
Virtual Girl Sofía
Visual Studio Net
Winamp
WinMX
WinRAR
WinZip
WS_FTP LE (32-bit)
XoloX Ultra
ZoneAlarm
Síntomas:
- Presencia de los mencionados ficheros en el directorio de sistema de Windows
- Creación de los ficheros Lorraine.vxd, Lorraine.exe y Lorraine.hta en C:\
- Creación de la siguiente clave de registro de sistema :
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\
Run "SYSTEMSTART" = "Lorraine.exe"
- El gusano crea un fichero HTML en el directorio principal de C: con el nombre lorraine.hta. Cuando se accede al mismo, se abre una ventana de Windows que indica estar hecho en México, dedicado a "mi Lorena" y escrito en Delphi 6
Método de infección:
El gusano localiza direcciones de e-mail en la libreta de direcciones del MSN Messenger.NET y se autoenvía a las direcciones encontradas vía HOTMAIL.COM.
También se copia en las carpetas compartidas P2P:
\KaZaA\My Shared Folder
\edonkey2000\incoming
\gnucleus\downloads
\icq\shared files
\kazaa lite\my shared folders\v
\limewire\shared
\morpheus\my shared folder
\Grokster\My Grokster
Según parece, este virus es original de México y puede llegar en e-mails con remitente falso y con asunto y mensajes en castellano, que pueden confundir a usuarios de habla hispana:
De: bigbrother@bigbrother.tv <mailto:bigbrother@bigbrother.tv>
Asunto: Big Brother te espera
Cuerpo: Felicidades! le hemos enviado este E-Mail porque usted ha
ganado un pasaje a México al programa Reality show BigBrother,si usted
quiere participar en este programa deberá abrir el archivo adjunto.
Adjunto: BigBrother.pif
De: support@hotmail.com <mailto:support@hotmail.com>
Asunto:Su cuenta de hotmail sera eliminada
Cuerpo:Estimado usuario de hotmail,debido al trafico en el servidor y
a las fallas que se han venido presentando en este presente mes,hemos
de informarle que su cuenta será removida de nuestra base de datos en
menos de 24 horas, le rogamos por favor lea el adjunto con los pasos
para evitar que esto suceda. Atentamente el Equipo tecnico de Hotmail.
Adjunto: hotmail.pif
De: support@passport.com <mailto:support@passport.com>
Asunto:10 reglas de seguridad para su cuenta de hotmail
Cuerpo: Amable Usuario de hotmail, la razón de este mail es para
darle a conocer las 10 reglas de seguridad que un usuario de passport
debe tener en cuenta para evitar que su cuenta sea borrada, hackeada
etc...las reglas están en el adjunto.Atentamente equipo tecnico de
passport
Adjunto: seguridad_en_hotmail.pif
De: hacker@hotmail.com <mailto:hacker@hotmail.com>
Asunto:+Puedo ser hacker en 24 horas?
Cuerpo: No. La respuesta es un no rotundo. Ni en 24 ni en 48 horas :)
Pero en este tiempo sí puedes tener una idea aproximada y muy básica
de lo que es y de lo que no es un hacker y decidir si quieres
convertirte en uno de ellos. Te recomiendo que leas el archivo que
te mando, esta en español y es muy interesante acerca de estos temas
(hacking,cracking,vulnerabilidades)
Adjunto: serhacker.pif
Asunto:Problema de seguridad en Windows Media Player
Cuerpo: Windows Media Player, el reproductor multimedia que acompaña
gratuitamente a los sistemas Microsoft, se ve afectado por un
problema de seguridad que puede permitir la ejecución de código en
la máquina del usuario atacado.por lo que recomendamos leer más
acerca de este bug en el adjunto y aplicar los correspondientes
parches de seguridad.
Adjunto: WindowsMediaPlayerBug.pif
Asunto: ¿Cómo hackear hotmail?
Cuerpo: Hola, he estado buscando en la red y encontré esta guía de
hacking que enseña como hackear hotmail,orienta al robo de cuentas,
imagínate robarle la cuenta a tu novia, tu amigo etc.. a quien
quieras, te lo aseguro yo ya lo leí y lo comprobé, disfrútalo.
Adjunto: hackeahotmail.pif
De: notice@madonna.com <mailto:notice@madonna.com>
Asunto:Hackean pßgina de Madonna sospechosa de envenenar KaZaA
Cuerpo: Tras sospecharse que Madonna contaminó la red KaZaA con
algunos archivos envenenados, un grupo hacker ha contraatacado
asaltando su página y colgando algunos de los temas de su último
álbum en formato MP3.más de esta revelante noticia en el adjunto.|
Adjunto: defaced-madonna-site.pif
Asunto:+Que le atrae a las mujeres?
Cuerpo: Un reciente estudio del comportamiento en la mujer afirma
que a ellas les atrae de los hombreses la cara, las manos y su
movimiento, si quiere saber más lea por favor el articulo que le
adjuntamos
Adjunto: mujeres.pif
De: Anti-Spam@campa <mailto:Anti-Spam@campa>ña.com
Asunto:SPAM La proxima gran epidemia
Cuerpo: El Spam esta avanzando constantemente y a logrado saturar
nuestros correos electronicos tal vez sea el principio de una
epidemia mundial de esta peste que nos tiene cansados de la publicidad
Adjunto: No-Spam.exe
De: test@hispasec.com <mailto:test@hispasec.com>
Asunto:Tests antivirus para comprobar la protección del e-mail
Cuerpo: Hispasec pone a disposición de todos los usuarios dos tests
para comprobar el correcto funcionamiento de la protección antivirus
del correo electrónico. El primero de ellos nos indicará la correcta
instalación y buen funcionamiento del antivirus, mientras que el
segundo determinará la capacidad de detección proactiva para
identificar gusanos que explotan vulnerabilidades conocidas.
Adjunto: EICAX.COM
De: Amor@teamo.com <mailto:Amor@teamo.com>
Asunto:Te amo
Cuerpo: Lo amo a usted por que es la persona más linda del mundo.
Adjunto: teamo.exe
De: Latincards@latincards.com
<mailto:Latincards@latincards.com>
Asunto:LatinCards
Cuerpo: Le han enviado una LatinCard para poder visualizarla abra el
adjunto Gracias.
Adjunto: LatinCard.pif
Asunto: Chistes Grßficos
Cuerpo: Estos son los chistes grßficos que mßs me han gustado espero
que a ti también.
Adjunto: chistesgraficos.pif
De: lorena@hotmail.com <mailto:lorena@hotmail.com>
Asunto: Te Amo
Cuerpo: Averigua por que.....
Adjunto: porqueteamo.pif
Asunto: Test de pasi
Cuerpo: Test de pasión para usted y su pareja, contéstelo y descubra
cuanto desea y quiere a su pareja.
Adjunto: testpasion.pif
De: Maria_fernanda@mfernanda.com
<mailto:Maria_fernanda@mfernanda.com>
Asunto: Re: Dime que te parece
Cuerpo: Hola, como estás? hace tiempo que no se nada de ti... quería
hablar contigo sobre un tema. Se trata de mi nuevo portal en el que
quiero ofrecer toda mi recopilación de links en espanol. Me gustaría
que le echaras un vistazo y me dijeras que tal lo ves tu, si te
gusta o cambiarías algo
Adjunto: www.mfernanda.com <http://www.mfernanda.com>
Asunto: RE: Test de idiotes
Cuerpo: Compruebe si usted es un verdadero idiota.
Adjunto: test-idiota.pif
Asunto: Kamasutra
Cuerpo: Kamasutra el arte del sexo
Adjunto: kamasutra.pif
De: Webmaster@vsantiviru.com <mailto:Webmaster@vsantiviru.com>
Asunto: Informate de los virus
Cuerpo: Hola, soy el webmaster de VSANTIVIRUS, estamos realizando
una camapaña Contra los virus informaticos y nuestro deber es
informarle a los usuarios como usted Que es un virus, las acciones
que causan y como desinfectarse.Si usted desea acceder a toda esta
información haga el favor de hacer clic en el link que le
adjuntamos. Gracias
Adjunto: www.vsantiviru.com <http://www.vsantiviru.com>
De: Webmaster@zonaviru.com <mailto:Webmaster@zonaviru.com>
Asunto: Zona Virus.com tu Zona Antivirica en español
Cuerpo: Hola, soy el webmaster de zonaviru y quiero invitarlo a
visitar mi sitio web, usted podrá informarse sobre los últimos
virus aparecidos, también sabrá como se crean estas alimañas
informáticas,quienes los crean, como desinfectarse etc... mucha
mucha más información.Cuento con su visita Gracias Atentamente
el Webmaster de ZonaVirus
Ajunto: www.zonaviru.com <http://www.zonaviru.com>
De: cristina_aguilera@cristina-aguilera.com
<mailto:cristina_aguilera@cristina-aguilera.com>
Asunto: Cristina Aguilera Puta de medio tiempo o mentira?
Cuerpo: es la mera neta.
Adjunto: cristina-aguilera
(datos de mails en castellano según zonavirus.com)
Detección y eliminación
El gusano se controla desde los DAT arriba indicados 4271
Para eliminar el virus, actualizar los DAT a la versión 4271 y según sistemas:
Para Windows 95, 98, Me: apagar el equipo, arrancar en modo Sólo Símbolo del Sistema (pulsando F8 repetidamente durante el inicio del equipo) y ejecutar LIMPIA
Pulse aqui para descargar LIMPIAPara Windows 2000, XP y 2003: apagar el equipo, arrancar el equipo en Modo Seguro con sólo símbolo de sistema (pulsando F8 repetidamente durante el inicio del equipo) , y ejecutar LIMPIANT
Pulse aqui para descargar LIMPIANT
Para Windows NT: ejecutar Undo47.reg, reiniciar el equipo, desconectar el equipo de la red, detener el antivirus y ejecutar LIMPIANT
Pulse aqui para descargar LIMPIANT
Pulse aqui para descargar Undo47
SATINFO, VIRUSCAN SPAIN SERVICE 12 de Junio de 2003