Nombre    :   W32/Mapson.A
Autor     :   Falckon
Origen    :   Mexico
Tamao    :   176 KB
Binario   :   Binarios\I-Worm.Mapson.A.Zip

Alias     :   W32/Lorra.A, W32/Renalo, W32/Gedzac, W32/Falckon, W32.Mapson.Worm, I-Worm.Mapson, , Mapson, W32/Mapson, W32/Lorra, Lorraine, W32/Mapson@MM, W32/Lorraine, Win32/Mapson.A

Este gusano intenta propagarse por correo electrnico, aplicaciones de intercambio de archivos P2P y va MSN Messenger e ICQ, y no posee efectos destructivos.

Su cdigo est programado en Borland Delphi 6, y comprimido con la utilidad UPX.

Va correo electrnico, puede recibirse en un gran nmero de mensajes en espaol, con ms de 60 textos y asuntos, todos diferentes. Algunos con remitente fijo y otros variables, tomados estos ltimos de las libretas de direcciones del usuario infectado y las listas de contactos de MSN Messenger.

Puede enviarse a las casillas de cTmail, un servicio de envo de correo basado en la web (principalmente de Hotmail).

Utiliza su propio motor SMTP.

Cuando los mensajes infectados son enviados, el gusano ejecuta el sonido de inicio de Windows.

Si se ejecuta el archivo adjunto, muestra el siguiente mensaje: 

Error
Archivo Parcialmente Corrupto
remplacelo por uno nuevo 

Crea los siguientes archivos en la unidad C: 

c:\lorraine.exe
c:\lorraine.hta
c:\lorraine.vxd
c:\windows\system\lorraine.exe 

El archivo con formato HTML, LORRAINE.HTA, contiene referencias al gusano, su autor, y su sitio de Internet. Este archivo es mostrado por el navegador instalado por defecto, cada da 4 de todos los meses: 

Lorraine Worm [GEDZAC LABS 2003] 
W32/Lorraine - Gedzac Labs 2003
 

//***********[GEDZAC LABS 2003]***********//
W32/Lorraine by Falckon/GEDZAC
wOrm hecho en Delphi 6 Dedicado a mi Lorena
Hecho en MXiKO
http://www.viriizone.tk
Gedzac Labs

 
Crea las siguientes copias en la carpeta System de Windows ("C:\Windows\System" en Windows 9x/ME, "C:\WinNT\System32" en Windows NT/2000 y "C:\Windows\System32" en Windows XP y Windows Server 2003): 

c:\windows\system\amigos.pif
c:\windows\system\amigototote.pif
c:\windows\system\amor-por-ti.pif
c:\windows\system\antiwinlogon.pif
c:\windows\system\antrox.scr
c:\windows\system\BigBrother.pif
c:\windows\system\bugmsn.pif
c:\windows\system\chistesgraficos.pif
c:\windows\system\chupamelo.pif
c:\windows\system\comotegustan.pif
c:\windows\system\CracksPPZ.pif
c:\windows\system\cristina-aguilera.pif
c:\windows\system\defaced-madonna-site.pif
c:\windows\system\eggbrother.exe
c:\windows\system\EICAX.COM
c:\windows\system\existeee.pif
c:\windows\system\financiamiento.pif
c:\windows\system\GEDZAC.PIF
c:\windows\system\grancarnal.exe
c:\windows\system\grande.pif
c:\windows\system\hackeahotmail.pif
c:\windows\system\historial.pif
c:\windows\system\hotmail.pif
c:\windows\system\kamasutra.pif
c:\windows\system\lacosha@hotmail.com
c:\windows\system\LatinCard.pif
c:\windows\system\linuxandmicrosoft.pif
c:\windows\system\Lorenaaaa.pif
c:\windows\system\Madonna_sEXY.pif
c:\windows\system\MariaVirgen.pif
c:\windows\system\Matrix-Trailer.pif
c:\windows\system\mujeres.pif
c:\windows\system\Msica.pif
c:\windows\system\No-Spam.exe
c:\windows\system\nuevovirus.txt .pif
c:\windows\system\Oradores.pif
c:\windows\system\osamabinhuevoback.exe
c:\windows\system\parejaideal.txt.pif
c:\windows\system\petardas.pif
c:\windows\system\porqueteamo.pif
c:\windows\system\projimo.pif
c:\windows\system\relacionsexual.pif
c:\windows\system\resetarios.pif
c:\windows\system\SARS.pif
c:\windows\system\seguridad_en_hotmail.pif
c:\windows\system\serhacker.pif
c:\windows\system\Shakira.pif
c:\windows\system\solo-a-ti.pif
c:\windows\system\Spamno.pif
c:\windows\system\teamo.exe
c:\windows\system\te-pido.scr
c:\windows\system\test-idiota.pif
c:\windows\system\testpasion.pif
c:\windows\system\thalialoca.pif
c:\windows\system\TutorialVBSvirus.pif
c:\windows\system\WindowsMediaPlayerBug.pif
c:\windows\system\www.mfernanda.com
c:\windows\system\www.vsantiviru.com
c:\windows\system\www.zonaviru.com
c:\windows\system\zorrotttas.pif 

Modifica el registro para ejecutarse con cada inicio: 

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Lorraine = c:\windows\system\Lorraine.exe 

El gusano intenta propagarse por las siguientes aplicaciones de intercambio de archivos:

eDonkey2000
Gnuclues
Grokster
KaZaa
KaZaa Lite
Limewire
Morpheus

Para ello, busca los siguientes directorios:

\KaZaA\My Shared Folder\
\edonkey2000\incoming\
\gnucleus\downloads\
\icq\shared files\
\kazaa lite\my shared folders\
\limewire\shared\
\morpheus\my shared folder\
\Grokster\My Grokster\

Y se copia all ms de 400 veces, con diferentes nombres. Bsicamente, combina textos como los siguientes:

Desnuda en la playa
las pelotas de
Nude Pic
Sexo en la playa con
Sexy Beach
Sexy Bikini

Sumndole a cada uno alguno de los siguientes nombres:

Alejandra Guzman
Angelica Vale
Brenda
Britney Spears
Cameron dias
Celine Dion
Francini
Galilea Montijo
Halle berry
Kylie Minogue
Laura Pausini
Lili Brillanti
Lorena
Paulina Rubio
Pink
Shakira
Thalia

Y la extensin:

.gif[varios espacios vacos].exe

Tambin usa esta combinacin:

Ad-aware
Adobe Acrobat Reader (32-bit)
AOL Instant Messenger (AIM)
Biromsoft WebCam
Copernic Agent
Delphi 6
Diet Kaza
DirectDVD
DivX Video Bundle
Download Accelerator Plus
FireWorks 4
FIreWorks MX
Global DiVX Player
Grokster
ICQ Lite
ICQ Pro 2003a beta
iMesh
JetAudio Basic
Kaspersky Antivirus
Kazaa Download Accelerator
Kazaa Media Desktop
Matrix Movie
McAfee Antivirus
Microsoft Internet Explorer
Microsoft Office XP
Microsoft Windows 2003
Microsoft Windows Media Player
Morpheus
msn hack
MSN Messenger (Windows NT/2000)
Nero Burning ROM
NetPumper
Network Cable e ADSL Speed
Norton Antivirus
Office 2003
Panda Antivirus
PerAntivirus
Pop-Up Stopper
QuickTime
RealOne Free Player
Registry Mechanic
SnagIt
SolSuite 2003: Solitaire Card Games Suite
Spybot - Search & Destroy
Trillian
Virtual Girl Sofa
Visual Studio Net
Winamp
WinMX
WinRAR
WinZip
WS_FTP LE (32-bit)
XoloX Ultra
ZoneAlarm

Sumndole lo siguiente:

.exe
crack all versions.exe
Cracked.exe
Fullversion.exe
KeyGen.exe

Cualquiera de estos archivos que sea descargado por un usuario de estas redes y luego ejecutado, infectar su equipo.

Durante el mes de julio, el gusano puede mostrar dos ventanas con el siguiente texto: 

Lorraine Worm [GEDZAC LABS 2003]
Creado por Falckon/GEDZAC
[   OK   ]

Lorraine Worm [GEDZAC LABS 2003]
Dedicado a mi G. Lorena R. S.,
http://www.vsantivirus.com/renalo.htm
[   OK   ] 