Nuevo
virus que se propaga por floppies y Cds
Por:
Karina Saavedra Ortega
Aunque
nos parezca extraño, se esta diseminando un virus que fue
descubierto desde el 6 de septiembre del año en curso,
la razón de que la diseminación de este sea tan
lenta, es que se transfiere por discos tanto floppies como CDRoms.
Otra cuestión curiosa de este virus, es que busca eliminar
todos los archivos del disco duro el 25 de diciembre, fecha en
la cual muchas computadoras están apagadas.
Se piensa que este virus, Bacros.A fue escrito en Finlandia, esto
basados en el texto y las imágenes que muestra.
Resumen
Bacros.A es un virus que infecta los archivos del sistema renombrando
todos los archivos .txt a exe. Así también se autocopia
a los floppies y CD Roms. El virus deja y ejecuta W97M/Bacros
el cual es un virus de macro. El síntoma típico
para el usuario final es el encontrar que algunas de sus imágenes
han sido remplazadas por otras que dicen "KUOLE JEHOVA",
palabras que se encuentran en finlandés.
Este virus se encontró a principios de Septiembre del 2004
y tiene un código destructivo, que consiste en borrar todos
los archivos de la PC el día de Navidad.
Descripción detalla
El binario del virus ha sido escrito en Borland Delphi y su tamaño
es de 356352 bytes.
Instalación
del sistema
Si se ejecuta sin argumentos, por ejemplo con doble clic, se autoinstala
al sistema y hace tres copias de si mismo en el directorio del
sistema de Windows.
%WinSysDir%\mssys.exe
%WinSysDir%\sys.exe
%WinSysDir%\msdosdrv.exe
Posteriormente agrega las siguientes llaves en el registro de
Windows:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"MSSys" = "%WinSysDir%\mssys.exe -d"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"MSDosdrv" = "%WinSysDir%\msdosdrv.exe -t"
Con estas llaves del registro, el virus se activa en el siguiente
reinicio de la maquina. Asimismo intenta mostrar un archivo de
texto con el nombre del binario (por ejemplo, sí el nombre
del binario es "tiedotteet.exe", el archivo de texto
intenta desplegar "tiedotteet.txt"). Si el archivo de
texto no existe el binario despliega un texto con el nombre del
virus repetido muchas veces.
Otro síntoma
que puede ser fácilmente detectado por el usuario, es que
el día 6 de Diciembre (día de la independencia de
Finlandia, la bandera de este país se muestra como fondo.
Detección
La detección de la parte binaria de este código
se publico en Septiembre 6 y la parte correspondiente al macrovirus
es detectada por el análisis heurístico de F-Secure.
Usted puede obtener una versión de evaluación de
F-Secure desde www.micraosist.com.mx