Nombre: Worm/Stration.F Descubierto: 20/11/2006 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Medio-bajo Potencial de propagación: Medio Potencial dañino: Medio Fichero estático: Sí Tamaño: 101.376 Bytes Suma de control MD5: 48b0b7100A933c35d875142f7ff40D66 Versión del VDF: 6.36.01.54 Versión del IVDF: 6.36.01.57
General Método de propagación: • Correo electrónico Identificado anteriormente como: • TR/Dldr.Stration.F Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Descarga un fichero dañino • Suelta ficheros • Suelta un fichero dañino • Contiene su propio motor para generar mensajes de correo • Modificaciones en el registro • Roba informaciones • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en la siguiente ubicación: • %WINDIR% \cserv32.exe Crea los siguientes ficheros: – Ficheros no maliciosos: • %WINDIR% \cserv32.dat • %WINDIR% \cserv32.z – Un fichero que contiene las direcciones de correo recolectadas: • %WINDIR% \cserv32.wax – %SYSDIR% \e1.dll Los análisis adicionales indicaron que este fichero es también viral. Intenta descargar un fichero: – La dirección es la siguiente: • www4.rasetikuinyunhderunsa.com/chr/859/********** El fichero está guardado en el disco duro en: %TEMPDIR% \~%número% .tmp Además, este fichero es ejecutado después de haber sido descargago. Los análisis adicionales indicaron que este fichero es también viral. Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "cserv32"="%WINDIR% \cserv32.exe s" Modifica la siguiente clave del registro: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] Valor anterior: • "AppInit_DLLs"="" Nuevo valor: • "AppInit_DLLs"="e1.dll" Correo electrónico Incluye un motor SMTP integrado para enviar mensajes. Establecerá una conexión con el servidor de destinación. Las características se describen a continuación: De: La dirección del remitente es falsa. Direcciones generadas. Por favor no piense que ha sido la intención del remitente enviarle este mensaje de correo. Es posible que dicho remitente no esté al tanto de la infección o no esté infectado. Además, es posible que usted reciba mensajes devueltos, indicándole que está infectado. Esto también podría ser falso. Para: – Direcciones de correo encontradas en ficheros específicos del sistema. – Direcciones de correo recolectadas de WAB (La libreta de direcciones de Windows - Windows Address Book) El diseño del mensaje de correo: De: sec@%dominio de los destinatarios% Asunto: Mail server report. Cuerpo del mensaje: • Mail server report. Our firewall determined the e-mails containing worm copies are being sent from your computer. Nowadays it happens from many computers, because this is a new virus type (Network Worms). Using the new bug in the Windows, these viruses infect the computer unnoticeably. After the penetrating into the computer the virus harvests all the e-mail addresses and sends the copies of itself to these e-mail addresses Please install updates for worm elimination and your computer restoring. Best regards, Customers support service Adjunto: • Update-KB%número% -x86.zip De: secur@%dominio de los destinatarios% Asunto: Mail server report. Cuerpo del mensaje: • Mail server report. Our firewall determined the e-mails containing worm copies are being sent from your computer. Nowadays it happens from many computers, because this is a new virus type (Network Worms). Using the new bug in the Windows, these viruses infect the computer unnoticeably. After the penetrating into the computer the virus harvests all the e-mail addresses and sends the copies of itself to these e-mail addresses Please install updates for worm elimination and your computer restoring. Best regards, Customers support service Adjunto: • Update-KB%número% -x86.zip De: serv@%dominio de los destinatarios% Asunto: Mail server report. Cuerpo del mensaje: • Mail server report. Our firewall determined the e-mails containing worm copies are being sent from your computer. Nowadays it happens from many computers, because this is a new virus type (Network Worms). Using the new bug in the Windows, these viruses infect the computer unnoticeably. After the penetrating into the computer the virus harvests all the e-mail addresses and sends the copies of itself to these e-mail addresses Please install updates for worm elimination and your computer restoring. Best regards, Customers support service Adjunto: • Update-KB%número% -x86.zip Asunto: Uno de los siguientes: • Error • Good day • hello • Mail Delivery System • Mail Transaction Failed • picture • Server Report • Status • test El cuerpo del mensaje: El cuerpo del mensaje de correo es uno de los siguientes: • Mail transaction failed. Partial message is available. • The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment • The message contains Unicode characters and has been sent as a binary attachment Archivo adjunto: El nombre del fichero adjunto está compuesto de los siguientes elementos: – Empieza por uno de los siguientes: • body • data • doc • docs • document • file • message • readme • test • text A veces seguido por una de las siguientes extensiones falsas: • dat • elm • log • msg • txt La extensión del fichero es una de las siguientes: • bat • cmd • exe • pif • scr • zip The attachment is a copy of the malware described (es) TR/Dldr.Stration.F El mensaje de correo puede tener una de las siguientes formas: Envio de mensajes Busca direcciones: Busca direcciones de correo en el siguiente fichero: • xml; xls; wsh; wab; uin; txt; tbb; stm; shtm; sht; php; oft; ods; nch; msg; mmf; mht; mdx; mbx; jsp; html; htm; eml; dhtm; dbx; cgi; cfg; asp; adb Backdoor (Puerta trasera) Servidor contactado: Las siguientes: • http://www2.ertinmdesachlion.com/cgi-bin/********** • http://www2.rasetikuinyunhderunsa.com:8082/********** De esta forma, puede enviar informaciones y obtener el control remoto. Envía informaciones acerca de: • Collected Email addresses (es) Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • UPXPara una breve descripción vea el resumen aquí . Descripción insertada por Daniel Constantin el Mon, 20 Nov 2006 14:27 (GMT+1) Descripción actualizada por Andrei Gherman el Mon, 20 Nov 2006 17:02 (GMT+1)