Nombre: Worm/Opnis.T.1 Descubierto: 24/08/2006 Tipo: Gusano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Medio Potencial dañino: Medio-bajo Fichero estático: Sí Tamaño: 85.738 Bytes Suma de control MD5: 7a44b326e90D03251af24e33826027ba Versión del VDF: 6.35.01.132 Versión del IVDF: 6.35.01.135 - Thu, 24 Aug 2006 14:39 (GMT+1)
General Método de propagación: • Correo electrónico Alias: • Symantec: W32.Stration.B@mm • Mcafee: W32/Stration@MM • Sophos: W32/Dilworm-A • VirusBuster: Trojan.Opnis.Z • Bitdefender: Trojan.Downloader.Strationee.B Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga un fichero dañino • Contiene su propio motor para generar mensajes de correo Inmediatamente después de ejecutarse, inicia una aplicación de Windows que muestra la siguiente ventana: Ficheros Se copia a sí mismo en la siguiente ubicación: • %WINDIR% \svchost32.exe Crea los siguientes ficheros: – Fichero no malicioso: • %WINDIR% \svchost32.xml – %directorio donde se ejecuta el programa viral% \%número hexadecimal% .tmp Intenta descargar un fichero: – La dirección es la siguiente: • http://gadesunheranwui.com/chr/jjjk/********** El fichero está guardado en el disco duro en: %TEMPDIR% \~%número hexadecimal% .tmp Además, este fichero es ejecutado después de haber sido descargago. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: TR/Strationee.A Registro Modifica la siguiente clave del registro: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\ S-1-5-18\Products\9040820900063D11C8EF00054038389C\Usage Nuevo valor: • "OUTLOOKFiles"=dword:%número hexadecimal% Correo electrónico Incluye un motor SMTP integrado para enviar mensajes. Establecerá una conexión con el servidor de destinación. Las características se describen a continuación: De: Direcciones generadas. Por favor no piense que ha sido la intención del remitente enviarle este mensaje de correo. Es posible que dicho remitente no esté al tanto de la infección o no esté infectado. Además, es posible que usted reciba mensajes devueltos, indicándole que está infectado. Esto también podría ser falso. Para: – Direcciones de correo encontradas en ficheros específicos del sistema. Asunto: Uno de los siguientes: • Error • Good day • hello • Mail Delivery System • Mail Transaction Failed • picture • Server Report • Status • test El cuerpo del mensaje: El cuerpo del mensaje de correo es uno de los siguientes: • The message contains Unicode characters and has been sentas a binary attachment. • The message cannot be represented in 7-bit ASCII encodingand has been sent as a binary attachment • Mail transaction failed. Partial message is available. Archivo adjunto: Los nombres de los ficheros adjuntos están compuestos de los siguientes elementos: – Empieza por uno de los siguientes: • body • data • doc • docs • document • file • message • readme • test • text Y luego una de las siguientes: • dat • elm • log • msg • txt Seguida por: • bat • cmd • exe • pif • scr Algunos ejemplos de nombres de los ficheros adjuntos: • body.dat.cmd • data.txt.pif El archivo adjunto es una copia del propio programa malicioso. El mensaje de correo se ve así: Envio de mensajes Busca direcciones: Busca direcciones de correo en los siguientes ficheros: • xml; xls; wsh; wab; uin; txt; tbb; stm; shtm; sht; php; oft; ods; nch; msg; mmf; mht; mdx; mbx; jsp; html; htm; eml; dhtm; dbx; cgi; cfg; asp; adb Creación de direcciones para el campo DE (remitente): Para generar direcciones, emplea los siguientes textos: • Barbara; Betty; Bill; Carol; Charles; Chris; Daniel; David; Don; Donna; Dorothy; Edward; Elizabeth; George; Helen; James; Jennifer; John; Joseph; Karen; Ken; Linda; Lisa; Margaret; Maria; Mark; Mary; Michael; Nancy; Patricia; Paul; Richard; Rob; Ron; Ruth; Sandra; Sharon; Steven; Susan; Tom Puede combinar la primera línea con una de las siguientes: • Adams; Allen; Anderson; Baker; Brown; Carter; Clark; Davis; Garcia; Gonzalez; Green; Hall; Harris; Hernandez; Hill; Jackson; Jones; Johnson; King; Lee; Lewis; Lopez; Martin; Martinez; Miller; Moore; Nelson; Robinson; Rodriguez; Scott; Smith; Taylor; Thomas; Thompson; Walker; White; Williams; Wilson; Wright; Young El dominio es uno de los siguientes: • care2.com; email.myway.com; fastmail.fm; gmail.com; goowy.com; hotmail.com; inbox.com; mail.aim.com; mail.com; mail.lycos.com; yahoo.com Algunos ejemplos de direcciones generadas: • David Lee <David_1972@email.myway.com> • George Lopez <George.Lopez@mail.lycos.com> • Mark Robinson <Robinson_vplxh@goowy.com> Backdoor (Puerta trasera) Servidor contactado: El siguiente: • http://gadesunheranwui.com/cgi-bin/********** De esta forma puede enviar informaciones. Esto se realiza mediante el método HTTP POST, empleando un script CGI. Envía informaciones acerca de: • Estado actual del programa viral Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.Para una breve descripción vea el resumen aquí . Descripción insertada por Ionut Slaveanu el Mon, 28 Aug 2006 10:29 (GMT+1) Descripción actualizada por Ionut Slaveanu el Mon, 11 Sep 2006 08:58 (GMT+1)