NetWork Associates

Web SATINFO (Mayorista Oficial de McAfee en España)

Servicios Antivirus McAfee ASaP

SERVICIO ASISTENCIA TECNICA INFORMATICA

www.satinfo.es

Anterior

 

 

Gusano escrito en Delphi 6 de alta propagación por e-mail, ICQ y P2P

Llega en e-mail con remitente falso y mensaje COHERENTE Y EN CASTELLANO.


Nombre de virus: W32/Mapson@MM
Alias conocidos:
W32/Lorraine, Lorra, Gedzac, Falckon, Renalo
Riesgo Infección: Alto (Bajo, Medio, Alto, Muy Alto)
Propagación: A través de envío de e-mail masivo adjuntando fichero infectado, y por redes ICQ y P2P
Activación: Por ejecución de fichero infectado (.pif , exe, .scr)

Detección: desde DATS 4271
Motor necesario: desde 4.1.60
Infección actual: Inicial
(Inicial, Media, Elevada)

 

Un nuevo gusano controlado desde DATS 4271 como W32/MAPSON está empezando a propagarse masivamente, especialmente en países de habla hispana.

Se propaga por e-mail, ICQ y carpetas compartidas por programas P2P (pear-to-pear) tipo:

 

eDonkey2000

Gnuclues

Grokster

KaZaa

KaZaa Lite

Limewire

Morpheus

Los mensajes por e-mail enviados por este virus pueden llevar anexados cualquiera de los siguientes ficheros:

amigos.pif

amigototote.pif

amor-por-ti.pif

BigBrother.pif

bugmsn.pif

chistesgraficos.pif

chupamelo.pif

comotegustan.pif

CracksPPZ.pif

cristina-aguilera.pif

defaced-madonna-site.pif

eggbrother.exe

EICAX.COM

existeee.pif

financiamiento.pif

friends.pif

GEDZAC.PIF

grancarnal.exe

grande.pif

hackeahotmail.pif

historial.pif

hotmail.pif

kamasutra.pif

LatinCard.pif

linuxandmicrosoft.pif

Lorenaaaa.pif

Madonna_sEXY.pif

mamalo.pif

MariaVirgen.pif

Matrix-Trailer.pif

Música.pif

No-Spam.exe

nuevovirus.txt .pif

Oradores.pif

osamabinhuevoback.exe

parejaideal.txt.pif

petardas.pif

petardas.pif

porqueteamo.pif

projimo.pif

relacionsexual.pif

resetarios.pif

SARS.pif

seguridad_en_hotmail.pif

serhacker.pif

Shakira.pif

sindolor.pif

solo-a-ti.pif

Spamno.pif

teamo.exe

te-pido.scr

test-idiota.pif

testpasion.pif

thalialoca.pif

TutorialVBSvirus.pif

WindowsMediaPlayerBug.pif

www.mfernanda.com

www.vsantiviru.com

www.zonaviru.com

zorrotttas.pif

 

La propagación vía ficheros pear-to-pear, utiliza los siguientes nombres, seguidos de .gif.exe

 

Alejandra Guzman

Angelica Vale

Brenda

Britney Spears

Cameron dias

Celine Dion

Desnuda en la playa

Francini

Galilea Montijo

Halle berry

Kylie Minogue

las pelotas de

Laura Pausini

Lili Brillanti

Lorena

Nude Pic

Paulina Rubio

Pink

Sexo en la playa con

Sexy Beach

Shakira

Thalia

Así como los siguientes nombres, seguidos de .exe:

Ad-aware

Adobe Acrobat Reader (32-bit)

AOL Instant Messenger (AIM)

Biromsoft WebCam

Copernic Agent

crack all versions

Cracked

Delphi 6

Diet Kaza

DirectDVD

DivX Video Bundle

Download Accelerator Plus

FireWorks 4

FIreWorks MX

Full version

Global DiVX Player

Grokster

ICQ Lite

ICQ Pro 2003a beta

iMesh

JetAudio Basic

Kaspersky Antivirus

Kazaa Download Accelerator

Kazaa Media Desktop

KeyGen

Matrix Movie

McAfee Antivirus

Microsoft Internet Explorer

Microsoft Office XP

Microsoft Windows 2003

Microsoft Windows Media Player

Morpheus

msn hack

MSN Messenger (Windows NT/2000)

Nero Burning ROM

NetPumper

Network Cable e ADSL Speed

Norton Antivirus

Office 2003

Panda Antivirus

PerAntivirus

Pop-Up Stopper

QuickTime

RealOne Free Player

Registry Mechanic

SnagIt

SolSuite 2003: Solitaire Card Games Suite

Spybot - Search & Destroy

Trillian

Virtual Girl Sofía

Visual Studio Net

Winamp

WinMX

WinRAR

WinZip

WS_FTP LE (32-bit)

XoloX Ultra

ZoneAlarm

 

Síntomas:

- Presencia de los mencionados ficheros en el directorio de sistema de Windows

- Creación de los ficheros Lorraine.vxd, Lorraine.exe y Lorraine.hta en C:\

- Creación de la siguiente clave de registro de sistema :

 

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\

Run "SYSTEMSTART" = "Lorraine.exe"

- El gusano crea un fichero HTML en el directorio principal de C: con el nombre lorraine.hta. Cuando se accede al mismo, se abre una ventana de Windows que indica estar hecho en México, dedicado a "mi Lorena" y escrito en Delphi 6

 

Método de infección:

El gusano localiza direcciones de e-mail en la libreta de direcciones del MSN Messenger.NET y se autoenvía a las direcciones encontradas vía HOTMAIL.COM.

 

También se copia en las carpetas compartidas P2P:

\KaZaA\My Shared Folder

\edonkey2000\incoming

\gnucleus\downloads

\icq\shared files

\kazaa lite\my shared folders\v

\limewire\shared

\morpheus\my shared folder

\Grokster\My Grokster

 

Según parece, este virus es original de México y puede llegar en e-mails con remitente falso y con asunto y mensajes en castellano, que pueden confundir a usuarios de habla hispana:

 

De: bigbrother@bigbrother.tv <mailto:bigbrother@bigbrother.tv>
Asunto: Big Brother te espera
Cuerpo: Felicidades! le hemos enviado este E-Mail porque usted ha
ganado un pasaje a México al programa Reality show BigBrother,si usted
quiere participar en este programa deberá abrir el archivo adjunto.
Adjunto: BigBrother.pif

De: support@hotmail.com <mailto:support@hotmail.com>
Asunto:Su cuenta de hotmail sera eliminada
Cuerpo:Estimado usuario de hotmail,debido al trafico en el servidor y
a las fallas que se han venido presentando en este presente mes,hemos
de informarle que su cuenta será removida de nuestra base de datos en
menos de 24 horas, le rogamos por favor lea el adjunto con los pasos
para evitar que esto suceda. Atentamente el Equipo tecnico de Hotmail.
Adjunto: hotmail.pif

De: support@passport.com <mailto:support@passport.com>
Asunto:10 reglas de seguridad para su cuenta de hotmail
Cuerpo: Amable Usuario de hotmail, la razón de este mail es para
darle a conocer las 10 reglas de seguridad que un usuario de passport
debe tener en cuenta para evitar que su cuenta sea borrada, hackeada
etc...las reglas están en el adjunto.Atentamente equipo tecnico de
passport
Adjunto: seguridad_en_hotmail.pif

De: hacker@hotmail.com <mailto:hacker@hotmail.com>
Asunto:+Puedo ser hacker en 24 horas?
Cuerpo: No. La respuesta es un no rotundo. Ni en 24 ni en 48 horas :)
Pero en este tiempo sí puedes tener una idea aproximada y muy básica
de lo que es y de lo que no es un hacker y decidir si quieres
convertirte en uno de ellos. Te recomiendo que leas el archivo que
te mando, esta en español y es muy interesante acerca de estos temas
(hacking,cracking,vulnerabilidades)
Adjunto: serhacker.pif

Asunto:Problema de seguridad en Windows Media Player
Cuerpo: Windows Media Player, el reproductor multimedia que acompaña
gratuitamente a los sistemas Microsoft, se ve afectado por un
problema de seguridad que puede permitir la ejecución de código en
la máquina del usuario atacado.por lo que recomendamos leer más
acerca de este bug en el adjunto y aplicar los correspondientes
parches de seguridad.
Adjunto: WindowsMediaPlayerBug.pif

Asunto: ¿Cómo hackear hotmail?
Cuerpo: Hola, he estado buscando en la red y encontré esta guía de
hacking que enseña como hackear hotmail,orienta al robo de cuentas,
imagínate robarle la cuenta a tu novia, tu amigo etc.. a quien
quieras, te lo aseguro yo ya lo leí y lo comprobé, disfrútalo.
Adjunto: hackeahotmail.pif

De: notice@madonna.com <mailto:notice@madonna.com>
Asunto:Hackean pßgina de Madonna sospechosa de envenenar KaZaA
Cuerpo: Tras sospecharse que Madonna contaminó la red KaZaA con
algunos archivos envenenados, un grupo hacker ha contraatacado
asaltando su página y colgando algunos de los temas de su último
álbum en formato MP3.más de esta revelante noticia en el adjunto.|
Adjunto: defaced-madonna-site.pif

Asunto:+Que le atrae a las mujeres?
Cuerpo: Un reciente estudio del comportamiento en la mujer afirma
que a ellas les atrae de los hombreses la cara, las manos y su
movimiento, si quiere saber más lea por favor el articulo que le
adjuntamos
Adjunto: mujeres.pif

De: Anti-Spam@campa <mailto:Anti-Spam@campa>ña.com
Asunto:SPAM La proxima gran epidemia
Cuerpo: El Spam esta avanzando constantemente y a logrado saturar
nuestros correos electronicos tal vez sea el principio de una
epidemia mundial de esta peste que nos tiene cansados de la publicidad
Adjunto: No-Spam.exe

De: test@hispasec.com <mailto:test@hispasec.com>
Asunto:Tests antivirus para comprobar la protección del e-mail
Cuerpo: Hispasec pone a disposición de todos los usuarios dos tests
para comprobar el correcto funcionamiento de la protección antivirus
del correo electrónico. El primero de ellos nos indicará la correcta
instalación y buen funcionamiento del antivirus, mientras que el
segundo determinará la capacidad de detección proactiva para
identificar gusanos que explotan vulnerabilidades conocidas.
Adjunto: EICAX.COM

De: Amor@teamo.com <mailto:Amor@teamo.com>
Asunto:Te amo
Cuerpo: Lo amo a usted por que es la persona más linda del mundo.
Adjunto: teamo.exe

De: Latincards@latincards.com <mailto:Latincards@latincards.com>
Asunto:LatinCards
Cuerpo: Le han enviado una LatinCard para poder visualizarla abra el
adjunto Gracias.
Adjunto: LatinCard.pif

Asunto: Chistes Grßficos
Cuerpo: Estos son los chistes grßficos que mßs me han gustado espero
que a ti también.
Adjunto: chistesgraficos.pif

De: lorena@hotmail.com <mailto:lorena@hotmail.com>
Asunto: Te Amo
Cuerpo: Averigua por que.....
Adjunto: porqueteamo.pif

Asunto: Test de pasi
Cuerpo: Test de pasión para usted y su pareja, contéstelo y descubra
cuanto desea y quiere a su pareja.
Adjunto: testpasion.pif

De: Maria_fernanda@mfernanda.com <mailto:Maria_fernanda@mfernanda.com>
Asunto: Re: Dime que te parece
Cuerpo: Hola, como estás? hace tiempo que no se nada de ti... quería
hablar contigo sobre un tema. Se trata de mi nuevo portal en el que
quiero ofrecer toda mi recopilación de links en espanol. Me gustaría
que le echaras un vistazo y me dijeras que tal lo ves tu, si te
gusta o cambiarías algo
Adjunto: www.mfernanda.com <http://www.mfernanda.com>

Asunto: RE: Test de idiotes
Cuerpo: Compruebe si usted es un verdadero idiota.
Adjunto: test-idiota.pif

Asunto: Kamasutra
Cuerpo: Kamasutra el arte del sexo
Adjunto: kamasutra.pif

De: Webmaster@vsantiviru.com <mailto:Webmaster@vsantiviru.com>
Asunto: Informate de los virus
Cuerpo: Hola, soy el webmaster de VSANTIVIRUS, estamos realizando
una camapaña Contra los virus informaticos y nuestro deber es
informarle a los usuarios como usted Que es un virus, las acciones
que causan y como desinfectarse.Si usted desea acceder a toda esta
información haga el favor de hacer clic en el link que le
adjuntamos. Gracias
Adjunto: www.vsantiviru.com <http://www.vsantiviru.com>

De: Webmaster@zonaviru.com <mailto:Webmaster@zonaviru.com>
Asunto: Zona Virus.com tu Zona Antivirica en español
Cuerpo: Hola, soy el webmaster de zonaviru y quiero invitarlo a
visitar mi sitio web, usted podrá informarse sobre los últimos
virus aparecidos, también sabrá como se crean estas alimañas
informáticas,quienes los crean, como desinfectarse etc... mucha
mucha más información.Cuento con su visita Gracias Atentamente
el Webmaster de ZonaVirus
Ajunto: www.zonaviru.com <http://www.zonaviru.com>

De: cristina_aguilera@cristina-aguilera.com <mailto:cristina_aguilera@cristina-aguilera.com>
Asunto: Cristina Aguilera Puta de medio tiempo o mentira?
Cuerpo: es la mera neta.
Adjunto: cristina-aguilera

(datos de mails en castellano según zonavirus.com)

 

Detección y eliminación

El gusano se controla desde los DAT arriba indicados 4271

Para eliminar el virus, actualizar los DAT a la versión 4271 y según sistemas:

Para Windows 95, 98, Me: apagar el equipo, arrancar en modo Sólo Símbolo del Sistema (pulsando F8 repetidamente durante el inicio del equipo) y ejecutar LIMPIA
Pulse aqui para descargar LIMPIA

Para Windows 2000, XP y 2003: apagar el equipo, arrancar el equipo en Modo Seguro con sólo símbolo de sistema (pulsando F8 repetidamente durante el inicio del equipo) , y ejecutar LIMPIANT
Pulse aqui para descargar LIMPIANT

Para Windows NT: ejecutar Undo47.reg, reiniciar el equipo, desconectar el equipo de la red, detener el antivirus y ejecutar LIMPIANT
Pulse aqui para descargar LIMPIANT
Pulse aqui para descargar Undo47

 

 

SATINFO, VIRUSCAN SPAIN SERVICE 12 de Junio de 2003

Anterior