Nombre    :   VBS/Israfel.a
Autor     :   MachineDramon
Origen    :   Per
Tamao    :   265 KB
Binario   :   Binarios\VBS.Israfel.a.Zip

Alias     :   I-Worm.Gedza, VBS/Gedza.A, VBS/Gaggle.D, VBS/Lefarsi

Cuando se ejecuta, crea las siguientes copias de si mismo: 

c:\windows\system\backup.vbs
c:\windows\system\file.vbs
c:\windows\system\filezip.zip
c:\windows\system\gedzac.vbs
c:\windows\system\israfel.vbs
c:\windows\system\kernel32.win
c:\windows\system\mouse_configurator.win
c:\windows\system\template.htm
c:\windows\system\winmgd.win 

El archivo .HTM contiene el gusano embebido en su cdigo, y el 
archivo .ZIP lo contiene comprimido dentro de l.

Tambin crea los siguientes archivos: 
c:\estigma.hta
c:\windows\system\avrillavigne.jpg
c:\windows\system\iw.dat (codigo para insertar en MSWord)
c:\windows\system\iwn.dat (codigo para insertar en MSWord)
c:\windows\system\ix.dat (codigo para insertar en MSExcel)
c:\windows\system\ixn.dat (codigo para insertar en MSExcel)
c:\windows\system\pkzip.exe (Compresor)
c:\windows\system\regsrv.exe (Componente para matar procesos de avs)
c:\windows\system\sendi.exe (Componente para enviarse por smtp)

Inserta una copia de file.vbs dentro de cada .zip del sistema infectado

Inserta codigo macro en las plantillas de MSWord y MSExcel para que
se inserte una copia del virus en cada .doc y .xls abierto

Establece el archivo template.htm como fondo de los msgs enviados
en OutlookExpress y MSOutlook, dicho htm aprovecha el bug de la
maquina virtual de java del ie 5.x

Crea entradas en el registro para que los archivos .win se ejecuten
como .vbs

Copia el archivo COMMAND.COM o CMD.EXE de Windows 
(segn el sistema operativo), a todos los discos duros, con el 
nombre ISRAFEL.EXE, en la siguiente ubicacin: 
\inetpub\scripts\israfel.exe (si existe)
Crea el archivo IISROOT.ASP en las siguientes carpetas y 
subcarpetas: \inetpub\wwwroot\iisroot.asp
El archivo iisroot.asp aprovecha el bug del object data
y se inserta en cada html del dir: \inetpub\wwwroot\
una referencia para que lo cargue.

Crea las siguientes entradas en el registro de Windows para 
autoejecutarse en cada reinicio del sistema: 

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Kernel32 = c:\windows\system\kernel32.win
Israfel = c:\windows\system\israfel.vbs 

Tambin crea o modifica las siguientes entradas: 
HKEY_CLASSES_ROOT\regfile\shell\open\command
(Predeterminado)= "GEDZAC"

HKEY_CLASSES_ROOT\keyfile\shell\open\command
(Predeterminado)= "GEDZAC"

HKCU\Software\Microsoft\Windows Scripting Host\Settings
Timeout = "0"

HKLM\Software\Microsoft\Windows Scripting Host\Settings
Timeout = "0"

HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System
DisableRegistryTools = "1"

HKCU\Software\Microsoft\WindowsNT\CurrentVersion\Policies\System
DisableRegistryTools = "1"

HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System
DisableRegistryTools = "1"

HKLM\Software\GEDZAC LABS\Israfel\Parent

HKLM\Software\GEDZAC LABS\VBS.Israfel\Info 

Crea o modifica la entrada SHELL bajo [boot] en 
C:\WINDOWS\SYSTEM.INI: 
[boot]
shell = explorer.exe c:\windows\system\winmgd.win 

Crea o modifica la entrada RUN bajo [windows] en 
C:\WINDOWS\WIN.INI: 
[windows]
run = c:\windows\system\mouse_configurator.win 

Cuando se ejecuta, despliega un archivo jpg de Avril Lavigne

Si la fecha del sistema es el tercer da de cualquier mes, se 
despliega el archivo C:\ESTIGMA.HTA

Si la fecha actual es el da 11, 19, 26 de cualquier mes, se muestran
otros textos

Si la fecha actual es 29 de cualquier mes, abre el
sitio de la cantante Avril Lavigne: 

                    www.avril-lavigne.com 

Consulta al registro por si existe la utilidad P2P, SoulSeek. 
Si la encuentra, obtiene la ubicacin de la carpeta compartida 
con otros usuarios de esta aplicacin P2P, y copia all el 
archivo FILEZIP.ZIP con diferentes nombres Tambin 
lo copia en las siguientes carpetas (aquellas que existan): 
c:\my downloads
c:\my shared folder
c:\program files\applejuice\incoming
c:\program files\bearshare\shared
c:\program files\edonkey2000\incoming
c:\program files\gnucleus\downloads
c:\program files\grokster\my grokster
c:\program files\icq\shared files
c:\program files\kazaa\my shared folder
c:\program files\kazaa lite\my shared folder
c:\program files\kmd\my shared folder
c:\program files\limewire\shared
c:\program files\morpheus\myshared folder
c:\program files\overnet\incoming
c:\program files\shareaza\downloads
c:\program files\swaptor\download
c:\program files\winmx\my shared folder
c:\program files\tesla\files
c:\program files\xolox\downloads
c:\program files\rapigator\share
c:\archivos de programa\applejuice\incoming
c:\archivos de programa\bearshare\shared
c:\archivos de programa\edonkey2000\incoming
c:\archivos de programa\gnucleus\downloads
c:\archivos de programa\grokster\my grokster
c:\archivos de programa\icq\shared files
c:\archivos de programa\kazaa\my shared folder
c:\archivos de programa\kazaa lite\my shared folder
c:\archivos de programa\kmd\my shared folder
c:\archivos de programa\limewire\shared
c:\archivos de programa\morpheus\myshared folder
c:\archivos de programa\overnet\incoming
c:\archivos de programa\shareaza\downloads
c:\archivos de programa\swaptor\download
c:\archivos de programa\winmx\my shared folder
c:\archivos de programa\tesla\files
c:\archivos de programa\xolox\downloads
c:\archivos de programa\rapigator\share 

Busca direcciones electrnicas en la libreta de 
direcciones y en archivos con las siguientes extensiones de la 
mquina infectada: 
.hta .htm .html .htx .mht .mhtml .php .phtm .phtml .plg .shtm .shtml

Las direcciones encontradas, son almacenadas en los siguientes 
archivos dentro de la carpeta TEMP: 
\TEMP\imh.dat (mails de hotmail)
\TEMP\iml.dat (mails de latinmail)
\TEMP\imv.dat (mails varios)

Infecta archivos con las siguientes extensiones:
.hta .htm .html .htx .js .jse .mht .mhtml .php
.phtm .phtml .plg .shtm .shtml .vbe .vbs

Si existe, modifica el archivo MIRC.INI, para poder usar un mirc-
script y enviarse a otros usuarios de los canales de chat visitados
por el usuario infectado.

Tambin genera direcciones IP al azar, e intenta conectarse a 
dichas direcciones, utilizando diferentes nombres de 
usuario y contraseas: 

Si lo gra conectar se copia a si mismo a la mquina remota con el 
nombre de AUTORUN.VBS, y sobrescribe el archivo AUTOEXEC.BAT.

Tambin en la mquina remota, agrega la siguiente entrada en 
el archivo WIN.INI bajo la etiqueta [windows]: 
[windows]
run = autorun.vbs 

Si hay un disquete insertado se copia 
en el disquete con alguno de los siguientes nombres
a:\document.txt.vbs
a:\image.jpg.vbs
a:\israfel.vbs
a:\loreley.jpg.vbs
a:\vigilancia.txt.vbs 

Utiliza luego el componente SENDI.EXE, copiado antes en la 
carpeta System, para enviarse a todos los correos electrnicos 
previamente recolectados. Para ello utiliza el servidor SMTP
de la vctima, o en su defecto alguno de los siguientes: 
mx1.latinmail.com
mx1.hotmail.com
Usa diferentes asuntos de para los msg y si el idioma configurado
es espaol envia los msgs en ese idioma, sino en ingles.
El adjunto es un zip de nombre aleatorio de 7 caracteres.