NetWork Associates

Web SATINFO (Mayorista Oficial de McAfee en España)

Servicios Antivirus McAfee ASaP

SERVICIO ASISTENCIA TECNICA INFORMATICA

www.satinfo.es

Anterior

 

Gusano con payload destructivo que propaga via P2P

Nombre de virus: Del-470
Alias conocidos:
Nopir
Riesgo Infección:
Medio (Bajo, Medio, Alto, Muy Alto)
Propagación:
propaga por directorios compartidos de programas P2P
Activación: Por ejecución manual de fichero
Detección: desde DATS 4445 (control actualizado con DATS 4508)
Motor necesario: desde 4.4.00
Infección actual:
Inicial (Inicial, Media, Elevada)

Del-470 es es la denominación de diferentes variantes de un gusano/troyano que propaga a través de aplicaciones de compartición de ficheros, tales como eMule, Kazaa, Morpheus, y Gnucleus. La ejecución de su código troyano reduce el nivel de seguridad del sistema, desactiva el Administrador de Tareas, el Panel de Control, Editor de Registro, Windows Firewall y Windows Autoupdate, a la vez que borra ficheros con extensiones .MP3, .AVI, .MPG, .MPEG, y .RAR.

Afecta a sistemas Windows 95, Windows 98, Windows Me, Windows NT, Windows 2000, Windows XP y Windows Server 2003.

 

Síntomas

La ejecución del fichero troyano muestra esta pantalla:

En función de la variante de Del-470, genera estos ficheros

  • C:\Program Files\xerox.nt\smssdriver.exe

o bien

  • c:\Program Files\system prot\mmsete.exe
  • c:\Program Files\Outlook Express.sav\outlookrem.exe

 

Luego intercepta claves en el registro de sistema para modificar la ejecución de diferentes tipos de archivo, y provocar de este modo que pasen siempre por la ejecución del fichero malicioso. Las extensiones interceptadas son: .COM, .BAT, .EXE, .PIF, .SCR, .INF, .REG, .VBS y .VBE.

Sin embargo, como el código del troyano no generó los ficheros maliciosos en %ProgramFiles%, sino directamente en el directorio c:\Program Files , esto provoca, que en sistemas operativos en castellano, donde no existe esta ruta (es c:\Archivos de programa), el código no encuentre la copia del gusano y en consecuencia no ejecute la llamada en las claves de interceptación.

 

Payload

Como indicamos más arriba, un payload del Del-470 es la eliminación de ficheros con extensiones .MP3, .AVI, .MPG, .MPEG, y .RAR. Es importante indicar que estos ficheros pueden ser recuperados por herramientas recuperación de ficheros borrados, siempre y cuando no se hayan realizado escrituras posteriores en disco.

 

Detección y eliminación

El gusano se controla desde los DAT 4445 (detección mejorada e inclusión de últimas variantes conocidas hasta la fecha en DATs 4508), para su eliminación se recomienda ejecutar nuestra utilidad ELIDELA (arrancando en "Modo Seguro, sólo símbolo del sistema").

SATINFO, VIRUSCAN SPAIN SERVICE 10 de Junio de 2005

Anterior