Nuevo
Gusano.....Cali
Nombre: Cali.A
ALIAS: I-Worm.
Neveg.b I
Resumen
El gusano Cali fue
encontrado el 10 de Agosto de 2004, es un gusano de correo masivo.
Descripción
Detallada
Cali esta comprimido
con Yoda y UPX, y mide 51270 bytes.
Una vez descomprimido
crece a 100 KbEl ejecutable fue compilado con Microsoft Visual
C++ con la opción de protección de pila habilitada,
es posible apreciar esto en el código, el cual protege
la pila usando en su lugar un valor aleatorio entre las variables
de función local y regresa una dirección en este
escenario si un buffer se sobre carga podría activarse,
y seria detectado antes de que la función regrese, haciendo
que se efectué una sobrecarga en una tarea no trivial.
La protección
de la pila esta habilitada con la opción GS, mas documentación
de esta implementación puede ser encontrada en "Compiler
Security Checks In Depth":
http://go.microsoft.com/fwlink/?Linkid=7260
Es digno de mencionarse
que algunos gusanos anteriores pueden ser tomados por una sobrecarga
del buffer en su código de Red, es interesante saber que
quienes se dedican a escribir estos virus ponen mucha atención
en los problemas de seguridad.
Una vez ejecutado
crea una mutación llamada:
"4D36E64A-W325-121E-BFC1-080C2BE11318"
Para evitar que
sea ejecutado mas de una vez y se copie así mismo a:
%WinDir%\system\services.exe
Una llave del registro
debe ser apuntada a un archivo, el nombre de la llave puede ser
escogido aleatoriamente de:
BuildLab
RegDone
ccApps
Microsoft Visual SourceSafe
TEXTCONV
FriendlyTypeName
.Prog
WMAudio
Por lo tanto, la
llave del registro puede ser así:
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\]
"WMAudio" = "%WinDir%\system\services.exe"
Donde %WinDir% es el archivo principal de Windows.
Propagación
por E-Mail
Cuando se envía
masivamente, se adjunta así mismo con nombre como:
office.exe
notes.exe
doom3demo.exe
resume.exe
files.exe
request.exe
info.exe
details.exe
result.exe
results.exe
install.exe
setup.exe
test.exe
google.exe
se_files.exe
Detección
La detección
del gusano Cali esta disponible en las siguientes actualizaciones
de FSAV:
[FSAV_Database_Version]
Version=2004-08-10_01