NetSky.C–
Variante de NetSky.B
Por:
Francisco Ramos
Nombre: I-Worm.Moodown.C,
W32/Netsky.C@mm, Moodown.C, Worm.Somefool
Resumen:
El gusano Moodown.C (también conocido como NetSky.C) apareció
el día 25 de Febrero del 2003. es una variante menor de
NetSky.B un gusano no muy importante que apareción hace
dos días. Se disemina en anexos como archivo. ZIP o .EXE.
Se copia inmedianatmente a las carpetas compartidas.
Es importante recordar
que el gusano llega a través de un anexo, por lo que en
nuevamente sugerimos no abrir ningún archivo que no se
esté previamente esperando.
Descripción:
A
diferencia de NetSky.B no presenta un error al ejecutarse.
El
gusano se copia dentro de la carpeta de Windows como WINLOGON.EXE
y añada una entrada al registro:
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ICQ Net" = "%windir%\winlogon.exe -stealth"
Donde %windir%
es la carpeta de Windows, al mismo tiempo tratará de
borrar las siguientes entradas al registro:
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
msgsvr32
DELETE ME
service
Sentry
Windows Services Host
[HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
d3dupdate.exe
au.exe
OLE
Windows Services Host
[HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\PINF]
[HKLM\System\CurrentControlSet\Services\WksPatch]
Una vez hecho
lo anterior, el gusano busca direcciones de email y se reparte
rápidamente. Los nombres que usa para almacenarse en
carpetas compartidas son:
winxp_crack.exe
dolly_buster.jpg.pif
strippoker.exe
photoshop 9 crack.exe
matrix.scr
porno.scr
angels.pif
hardcore porn.jpg.exe
office_crack.exe
serial.txt.exe
cool screensaver.scr
eminem - lick my pussy.mp3.pif
nero.7.exe
virii.scr
e-book.archive.doc.exe
max payne 2.crack.exe
how to hack.doc.exe
programming basics.doc.exe
e.book.doc.exe
win longhorn.doc.exe
dictionary.doc.exe
rfc compilation.doc.exe
sex sex sex sex.doc.exe
doom2.doc.pif
Presentación:
Llega un correo así:
Los
nombres que el gusano utiliza como anexos son:
document
msg
doc
talk
message
creditcard
details
attachment
me
stuff
posting
textfile
concert
information
note
bill
swimmingpool
product
topseller
ps
shower
aboutyou
nomoney
found
story
mails
website
friend
jokes
location
final
release
dinner
ranking
object
mail2
part2
disco
party
misc
Desinfección:
F-secure detecta y elimina este gusano con la actualización
del 25 de Febrero del 2004.