Nuevo
Virus Nyxem.E puesto en Alerta Nivel 2 por F-Secure
Name:
Nyxem.E
Alias: Email-Worm.Win32.Nyxem.e
Descubierto en: Enero 20, 2006
ELIMINA
LAS DIFERENTES VARIANTES 
'Nyxem.e'
es un gusano de correo electrónico que también puede
utilizar directorios compartidos para diseminarse. Es un código
malicioso que trata de desactivar software de seguridad que se
encuentre en la computadora, asimismo destruye archivos que se
encuentren en la PC en base a la extensión que estos tiene.
Este nuevo gusano es muy parecido al 'Email-Worm.Win32.VB.bi'
que se encontró hace pocos días.
Instalación
en el Sistema
Nyxem.E
se encuentra escrito en Visual Basic y esta compilado como código-p,
el tamaño del archivo ejecutable es de 95 Kb. Cuando se
ejecuta el gusano se copia en diferentes ubicaciones.
%Windows%\rundll16.exe
%System%\scanregw.exe
%System%\Update.exe
%System%\Winzip.exe
Donde '%Windows%'
representa la carpeta de Windows y/0 la carpeta del sistema de
Windows, que por lo general se encuentra en C:\WINDOWS fólder.
El gusano
se instala en las siguientes llamadas del registro para asegurarse
de ejecutarse cuando se inicie el sistema:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"ScanRegistry" = "%System%\scanregw.exe /scan"
Diseminación
por correo electrónico
El gusano
recolecta las direcciones de correo electrónico de los
archivos con las siguientes extensiones:
.HTM
.DBX
.EML
.MSG
.OFT
.NWS
.VCF
.MBX
.IMH
.TXT
.MSF
El gusano
busca archivos con estas extensiones en las carpetas cache de
Internet Explorer. Y se manda por correo como un anexo en el archivo
infectado., El asunto del correo peude ser alguno de los siguientes:
The Best Videoclip
Ever
School girl fantasies gone bad
A Great Video
Fuckin Kama Sutra pics
Arab sex DSC-00465.jpg
give me a kiss
*Hot Movie*
Fw: Funny :)
Fwd: Photo
Fwd: image.jpg
Fw: Sexy
Re:
Fw:
Fw: Picturs
Fw: DSC-00465.jpg
Word file
eBook.pdf
the file
Part 1 of 6 Video clipe
You Must View This Videoclip!
Miss Lebanon 2006
Re: Sex Video
My photos
El contenido
del mensaje puede ser cualquiera de estos:
Note: forwarded
message attached.
Hot XXX Yahoo Groups
F*ckin Kama Sutra pics
ready to be F*CKED ;)
forwarded message attached.
VIDEOS! FREE! (US$ 0,00)
Please see the file.
>> forwarded message
----- forwarded message -----
i just any one see my photos. It's Free :)
how are you?
i send the details.
OK ?
El gusano
por le general se anexa en el correo como un archivo ejectuable
pudiendo utilizaqr cualquiera de los siguientes nombres:
007.pif
School.pif
04.pif
photo.pif
DSC-00465.Pif
image04.pif
677.pif
New_Document_file.pif
eBook.PIF
document.pif
DSC-00465.pIf
En algunas
ocasiones el gusano codifica el archivo en MIME. En estos casos
el nombre del anexo puede se cualquiera de los siguientes:
Video_part.mim
Attachments00.HQX
Attachments001.BHX
Attachments[001].B64
3.92315089702606E02.UUE
SeX.mim
Sex.mim
Original Message.B64
WinZip.BHX
eBook.Uu
Word_Document.hqx
Word_Document.uu
Adentro de
este último, se puede encontrar un arhivo con alguno de
los siguientes nombres:
New Video,zip
.sCr
Attachments,zip .SCR
Atta[001],zip .SCR
Clipe,zip .sCr
WinZip,zip .scR
Adults_9,zip .sCR
Photos,zip .sCR
Attachments[001],B64 .sCr
392315089702606E-02,UUE .scR
SeX,zip .scR
WinZip.zip .sCR
ATT01.zip .sCR
Word.zip .sCR
Diseminación
a través de directorios compartidos
El gusano
busca por directorios compartidos remotos y trata de copiarse
utilizando alguno de estos nombres:
\Admin$\WINZIP_TMP.exe
\c$\WINZIP_TMP.exe
\c$\Documents and Settings\All Users\Start Menu\Programs\Startup\WinZip
Quick Pick.exe
Al mismo tiempo
borra los siguientes archivos
\c$\Documents
and Settings\All Users\Start
Menu\Programs\Startup\WinZip Quick Pick.lnk
Antes de diseminarse
el archivo verifica si la computadora remota tiene alguno de estos
foldes, y de encontrarlos el gusano no se copia en estos.
\C$\Program
Files\Norton AntiVirus
\C$\Program Files\Common Files\symantec shared
\C$\Program Files\Symantec\LiveUpdate
\C$\Program Files\McAfee.com\VSO
\C$\Program Files\McAfee.com\Agent
\C$\Program Files\McAfee.com\shared
\C$\Program Files\Trend Micro\PC-cillin 2002
\C$\Program Files\Trend Micro\PC-cillin 2003
\C$\Program Files\Trend Micro\Internet Security
\C$\Program Files\NavNT
\C$\Program Files\Panda Software\Panda Antivirus Platinum
\C$\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal
\C$\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal
Pro
\C$\Program Files\Panda Software\Panda Antivirus 6.0
\C$\Program Files\CA\eTrust EZ Armor\eTrust EZ Antivirus
Código
Malicioso
El gusano
tiene un código dañino, el cual cada 3 día
del mes, después de ejecutar el archivo UPDATE.EXE, destruye
los archivos que se encuentren con las siguientes extensiones:
*.doc
*.xls
*.mdb
*.mde
*.ppt
*.pps
*.zip
*.rar
*.pdf
*.psd
*.dmp
El contenido
de estos archivos es remplazado con el siguiente texto: "DATA
Error [47 0F 94 93 F4 K5]".
Posteriormente
el gusano trata de desactivar diferentes softwares, borrando las
llamadas que se encuentran en el registro de Windows que contengan
alguno de los siguientes nombres:
NPROTECT
ccApp
ScriptBlocking
MCUpdateExe
VirusScan Online
MCAgentExe
VSOCheckTask
McRegWiz
CleanUp
MPFExe
MSKAGENTEXE
MSKDetectorExe
McVsRte
PCClient.exe
PCCIOMON.exe
pccguide.exe
Pop3trap.exe
PccPfw
PCCIOMON.exe
tmproxy
McAfeeVirusScanService
NAV Agent
PCCClient.exe
SSDPSRV
rtvscn95
defwatch
vptray
ScanInicio
APVXDWIN
KAVPersonal50
kaspersky
TM Outbreak Agent
AVG7_Run
AVG_CC
Avgserv9.exe
AVGW
AVG7_CC
AVG7_EMC
Vet Alert
VetTray
OfficeScanNT Monitor
avast!
DownloadAccelerator
BearShare
Las siguientes
llamadas del registro se ven afectadas:
[Software\Microsoft\Windows\CurrentVersion\Run]
[Software\Microsoft\Windows\CurrentVersion\Run]
[Software\Microsoft\Windows\CurrentVersion\RunServices]
Adicionalmente
el gusano borra archivos de los siguientes subfolders que se encuentran
en la carpeta de Archivos de programas:
\DAP\*.dll
\BearShare\*.dll
\Symantec\LiveUpdate\*.*
\Symantec\Common Files\Symantec Shared\*.*
\Norton AntiVirus\*.exe
\Alwil Software\Avast4\*.exe
\McAfee.com\VSO\*.exe
\McAfee.com\Agent\*.*
\McAfee.com\shared\*.*
\Trend Micro\PC-cillin 2002\*.exe
\Trend Micro\PC-cillin 2003\*.exe
\Trend Micro\Internet Security\*.exe
\NavNT\*.exe
\Kaspersky Lab\Kaspersky Anti-Virus Personal\*.ppl
\Kaspersky Lab\Kaspersky Anti-Virus Personal\*.exe
\Grisoft\AVG7\*.dll
\TREND MICRO\OfficeScan\*.dll
\Trend Micro\OfficeScan Client\*.exe
\LimeWire\LimeWire 4.2.6\LimeWire.jar
\Morpheus\*.dll
Adicionalmente
el gusano lee la ubicación de ciertos programas en el Registro
de Windows y borra algunos archivos de estaos lugares. El software
afectado es:
VirusProtect6
Norton AntiVirus
Kaspersky Anti-Virus Personal
Iface.exe
Panda Antivirus 6.0 Platinum
Así
tambien cierra la ventana de las apliaciones que tengan las siguientes
cadenas de texto:
SYMANTEC
SCAN
KASPERSKY
VIRUS
MCAFEE
TREND MICRO
NORTON
REMOVAL
FIX
Contador
de Infecciones:
El gusano
tiene una característica interesante, ya que cuando infecta
una PC abre el visor de Internet en cierta pagina e incrementa
el contador que ahí se encuentra, al momento de tener esta
muestra, este contador llegaba a 400000.
Nyxem.E
se detecta con la actualización de firmas de F-Secure del
20 de enero del 2006, recuerde mantener actualizado su antivirus
para una mejor protección, si tiene dudas al respecto,
no dude en comunicarse con nosotros.