Nombre : W32.Julk.a Autor : Falckon Origen : Mexico Tamaño : 18.5 KB Binario : Binarios\I-Worm.Julk.Zip Alias : W32.Mabel Programado en Microsoft Visual Basic y comprimido con la herramienta ASPack, se propaga por redes de intercambio de archivo P2P, eDonkey2000, Gnucleus, Grokster, ICQ, Kazaa Lite, KaZaA, LimeWire y Morpheus, y también a toda la lista de direcciones de Windows y del MSN Messenger. Para propagarse utiliza los siguientes mensajes: Ejemplo 1: Asunto: Nuevo Virus Datos adjuntos: AVUpdate.exe Texto: La firma de Software Antivirus Panda a alertado la presencia de un nuevo gusano que se envía a todos los contactos de la libreta de direcciones de outlook e infecta archivos ejecutables recomendamos instalar esta actualización para su antivirus y así estar protegido contra esta amenaza gracias Ejemplo 2: Asunto: Actualizacion para Internet Explorer Datos adjuntos: ms310703.exe Texto: El día de hoy fue descubierto una vulnerabilidad en Internet Explorer que permita la ejecución arbitraria de código por lo que esto podría ser usado por algun código malicioso, recomendamos instalar el parche acumulativo que esta adjunto en este mensaje y evitar la expanción de virus, gracias Ejemplo 3: Asunto: Terminator 3 trailer Datos adjuntos: trailer-T3.exe Texto: Aquí le envío el trailer de la nueva pelicula Terminator 3, esta super padre. Cuando se ejecuta el adjunto, el worm se copia en la carpeta de Windows: c:\windows\Mabel.exe También crea las siguientes entradas en el registro para autoejecutarse en cada reinicio del sistema: HKLM\Software\Microsoft\Windows\CurrentVersion\Run Mabel = c:\windows\Mabel.exe El worm infectará todos los ejecutables de la unidad C, encriptando a muchos de ellos. Para propagarse, el gusano busca en la carpeta System de Windows, el Control ActiveX MSWINSCK.OCX (Microsoft Winsock Control DLL), y si lo encuentra se envia por correo usando smtp. Si existe alguna conexión activa, entonces se envía a todos los contactos de la libreta de direcciones de Microsoft Outlook y Outlook Express, la libreta de direcciones de Windows, y la lista de contactos del MSN Messenger. Para ello, se conecta al siguiente servidor SMTP: smtp.prodigy.net.mx Tambien utiliza la API (InternetGetConnectedState) para comprobar la existencia de una conexión a Internet. También envía datos como los siguientes (entre otros), a una dirección de correo encriptada en su código: Características de las unidades de almacenamiento Datos del usuario y de la organización Dirección IP de la víctima Fecha actual Hora de infección País o región que indica la configuración regional También se propaga a través de las redes P2P de eDonkey2000, Gnucleus Grokster, ICQ, Kazaa Lite, KaZaA, LimeWire y Morpheus, copiándose en cualquiera de las siguientes carpetas compartidas que encuentre en la máquina infectada: \edonkey2000\incoming \gnucleus\downloads \Grokster\My Grokster \icq\shared files \kazaa lite\my shared folders \KaZaA\My Shared Folder \limewire\shared \morpheus\my shared folder Cuando la suma del número de mes actual, más el día da 5 (4 de enero, 3 de febrero, 2 de marzo, 1 de abril), al ejecutarse, el gusano muestra una ventana de mensajes con el siguiente texto: Mabel Mabel te amo, por favor sonrie que no hay nada mejor que verte sonreir.. no estes triste no pienses ni digas eso solo porque me quieres [ Aceptar ] Según el sistema operativo, el gusano realizará también las siguientes acciones: En Windows 98, habilitará como compartido con todos los permisos, al disco duro. En Windows XP iniciará el servicio Telnet, creando la cuenta "admix" con permisos de administrador. En Windows NT y 2000, copiará el archivo CMD.EXE (línea de comandos de Windows NT/2000) en el directorio SCRIPTS, habilitando la posible ejecución remota de comandos. El virus tiene encriptado parte de su codigo.