Nombre    :   W32.Julk.a
Autor     :   Falckon
Origen    :   Mexico
Tamao    :   18.5 KB
Binario   :   Binarios\I-Worm.Julk.Zip

Alias     :   W32.Mabel

Programado en Microsoft Visual Basic y comprimido con la herramienta ASPack,
se propaga por redes de intercambio de archivo P2P, eDonkey2000, Gnucleus,
Grokster, ICQ, Kazaa Lite, KaZaA, LimeWire y Morpheus, y tambin a toda la
lista de direcciones de Windows y del MSN Messenger.

Para propagarse utiliza los siguientes mensajes:

Ejemplo 1: 
Asunto: Nuevo Virus
Datos adjuntos: AVUpdate.exe

Texto:
La firma de Software Antivirus Panda a alertado
la presencia de un nuevo gusano que se enva a
todos los contactos de la libreta de direcciones
de outlook e infecta archivos ejecutables
recomendamos instalar esta actualizacin para su
antivirus y as estar protegido contra esta
amenaza gracias 

Ejemplo 2: 
Asunto: Actualizacion para Internet Explorer
Datos adjuntos: ms310703.exe

Texto:
El da de hoy fue descubierto una vulnerabilidad
en Internet Explorer que permita la ejecucin
arbitraria de cdigo por lo que esto podra ser
usado por algun cdigo malicioso, recomendamos
instalar el parche acumulativo que esta adjunto
en este mensaje y evitar la expancin de virus,
gracias 

Ejemplo 3: 
Asunto: Terminator 3 trailer
Datos adjuntos: trailer-T3.exe

Texto:
Aqu le envo el trailer de la nueva pelicula
Terminator 3, esta super padre. 

Cuando se ejecuta el adjunto, el worm se copia en la carpeta de Windows:

c:\windows\Mabel.exe 

Tambin crea las siguientes entradas en el registro para autoejecutarse en
cada reinicio del sistema: 

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Mabel = c:\windows\Mabel.exe 

El worm infectar todos los ejecutables de la unidad C, encriptando a
muchos de ellos.

Para propagarse, el gusano busca en la carpeta System de Windows, el Control
ActiveX MSWINSCK.OCX (Microsoft Winsock Control DLL),
y si lo encuentra se envia por correo usando smtp.

Si existe alguna conexin activa, entonces se enva a todos los contactos de
la libreta de direcciones de Microsoft Outlook y Outlook Express,
la libreta de direcciones de Windows, y la lista de contactos del
MSN Messenger. Para ello, se conecta al siguiente servidor SMTP: 

smtp.prodigy.net.mx

Tambien utiliza la API (InternetGetConnectedState) para comprobar la
existencia de una conexin a Internet.

Tambin enva datos como los siguientes (entre otros), a una direccin de
correo encriptada en su cdigo: 

Caractersticas de las unidades de almacenamiento 
Datos del usuario y de la organizacin 
Direccin IP de la vctima 
Fecha actual 
Hora de infeccin 
Pas o regin que indica la configuracin regional 

Tambin se propaga a travs de las redes P2P de eDonkey2000, Gnucleus
Grokster, ICQ, Kazaa Lite, KaZaA, LimeWire y Morpheus, copindose en
cualquiera de las siguientes carpetas compartidas que encuentre en la
mquina infectada: 

\edonkey2000\incoming
\gnucleus\downloads
\Grokster\My Grokster
\icq\shared files
\kazaa lite\my shared folders
\KaZaA\My Shared Folder
\limewire\shared
\morpheus\my shared folder 

Cuando la suma del nmero de mes actual, ms el da da 5 (4 de enero, 3 de
febrero, 2 de marzo, 1 de abril), al ejecutarse, el gusano muestra una
ventana de mensajes con el siguiente texto: 

Mabel
Mabel te amo, por favor sonrie
que no hay nada mejor que verte sonreir..
no estes triste no pienses ni digas eso solo
porque me quieres
[  Aceptar  ] 

Segn el sistema operativo, el gusano realizar tambin las siguientes
acciones:

En Windows 98, habilitar como compartido con todos los permisos, al disco
duro.

En Windows XP iniciar el servicio Telnet, creando la cuenta "admix" con
permisos de administrador.

En Windows NT y 2000, copiar el archivo CMD.EXE
(lnea de comandos de Windows NT/2000) en el directorio SCRIPTS, habilitando
la posible ejecucin remota de comandos.

El virus tiene encriptado parte de su codigo.