Nombre : W32/Mapson.A Autor : Falckon Origen : Mexico Tamaño : 176 KB Binario : Binarios\I-Worm.Mapson.A.Zip Alias : W32/Lorra.A, W32/Renalo, W32/Gedzac, W32/Falckon, W32.Mapson.Worm, I-Worm.Mapson, , Mapson, W32/Mapson, W32/Lorra, Lorraine, W32/Mapson@MM, W32/Lorraine, Win32/Mapson.A Este gusano intenta propagarse por correo electrónico, aplicaciones de intercambio de archivos P2P y vía MSN Messenger e ICQ, y no posee efectos destructivos. Su código está programado en Borland Delphi 6, y comprimido con la utilidad UPX. Vía correo electrónico, puede recibirse en un gran número de mensajes en español, con más de 60 textos y asuntos, todos diferentes. Algunos con remitente fijo y otros variables, tomados estos últimos de las libretas de direcciones del usuario infectado y las listas de contactos de MSN Messenger. Puede enviarse a las casillas de cTmail, un servicio de envío de correo basado en la web (principalmente de Hotmail). Utiliza su propio motor SMTP. Cuando los mensajes infectados son enviados, el gusano ejecuta el sonido de inicio de Windows. Si se ejecuta el archivo adjunto, muestra el siguiente mensaje: Error Archivo Parcialmente Corrupto remplacelo por uno nuevo Crea los siguientes archivos en la unidad C: c:\lorraine.exe c:\lorraine.hta c:\lorraine.vxd c:\windows\system\lorraine.exe El archivo con formato HTML, LORRAINE.HTA, contiene referencias al gusano, su autor, y su sitio de Internet. Este archivo es mostrado por el navegador instalado por defecto, cada día 4 de todos los meses: Lorraine Worm [GEDZAC LABS 2003] W32/Lorraine - Gedzac Labs 2003 //***********[GEDZAC LABS 2003]***********// W32/Lorraine by Falckon/GEDZAC wOrm hecho en Delphi 6 Dedicado a mi Lorena Hecho en MéXiKO http://www.viriizone.tk Gedzac Labs Crea las siguientes copias en la carpeta System de Windows ("C:\Windows\System" en Windows 9x/ME, "C:\WinNT\System32" en Windows NT/2000 y "C:\Windows\System32" en Windows XP y Windows Server 2003): c:\windows\system\amigos.pif c:\windows\system\amigototote.pif c:\windows\system\amor-por-ti.pif c:\windows\system\antiwinlogon.pif c:\windows\system\antrox.scr c:\windows\system\BigBrother.pif c:\windows\system\bugmsn.pif c:\windows\system\chistesgraficos.pif c:\windows\system\chupamelo.pif c:\windows\system\comotegustan.pif c:\windows\system\CracksPPZ.pif c:\windows\system\cristina-aguilera.pif c:\windows\system\defaced-madonna-site.pif c:\windows\system\eggbrother.exe c:\windows\system\EICAX.COM c:\windows\system\existeee.pif c:\windows\system\financiamiento.pif c:\windows\system\GEDZAC.PIF c:\windows\system\grancarnal.exe c:\windows\system\grande.pif c:\windows\system\hackeahotmail.pif c:\windows\system\historial.pif c:\windows\system\hotmail.pif c:\windows\system\kamasutra.pif c:\windows\system\lacosha@hotmail.com c:\windows\system\LatinCard.pif c:\windows\system\linuxandmicrosoft.pif c:\windows\system\Lorenaaaa.pif c:\windows\system\Madonna_sEXY.pif c:\windows\system\MariaVirgen.pif c:\windows\system\Matrix-Trailer.pif c:\windows\system\mujeres.pif c:\windows\system\Música.pif c:\windows\system\No-Spam.exe c:\windows\system\nuevovirus.txt .pif c:\windows\system\Oradores.pif c:\windows\system\osamabinhuevoback.exe c:\windows\system\parejaideal.txt.pif c:\windows\system\petardas.pif c:\windows\system\porqueteamo.pif c:\windows\system\projimo.pif c:\windows\system\relacionsexual.pif c:\windows\system\resetarios.pif c:\windows\system\SARS.pif c:\windows\system\seguridad_en_hotmail.pif c:\windows\system\serhacker.pif c:\windows\system\Shakira.pif c:\windows\system\solo-a-ti.pif c:\windows\system\Spamno.pif c:\windows\system\teamo.exe c:\windows\system\te-pido.scr c:\windows\system\test-idiota.pif c:\windows\system\testpasion.pif c:\windows\system\thalialoca.pif c:\windows\system\TutorialVBSvirus.pif c:\windows\system\WindowsMediaPlayerBug.pif c:\windows\system\www.mfernanda.com c:\windows\system\www.vsantiviru.com c:\windows\system\www.zonaviru.com c:\windows\system\zorrotttas.pif Modifica el registro para ejecutarse con cada inicio: HKLM\Software\Microsoft\Windows\CurrentVersion\Run Lorraine = c:\windows\system\Lorraine.exe El gusano intenta propagarse por las siguientes aplicaciones de intercambio de archivos: eDonkey2000 Gnuclues Grokster KaZaa KaZaa Lite Limewire Morpheus Para ello, busca los siguientes directorios: \KaZaA\My Shared Folder\ \edonkey2000\incoming\ \gnucleus\downloads\ \icq\shared files\ \kazaa lite\my shared folders\ \limewire\shared\ \morpheus\my shared folder\ \Grokster\My Grokster\ Y se copia allí más de 400 veces, con diferentes nombres. Básicamente, combina textos como los siguientes: Desnuda en la playa las pelotas de Nude Pic Sexo en la playa con Sexy Beach Sexy Bikini Sumándole a cada uno alguno de los siguientes nombres: Alejandra Guzman Angelica Vale Brenda Britney Spears Cameron dias Celine Dion Francini Galilea Montijo Halle berry Kylie Minogue Laura Pausini Lili Brillanti Lorena Paulina Rubio Pink Shakira Thalia Y la extensión: .gif[varios espacios vacíos].exe También usa esta combinación: Ad-aware Adobe Acrobat Reader (32-bit) AOL Instant Messenger (AIM) Biromsoft WebCam Copernic Agent Delphi 6 Diet Kaza DirectDVD DivX Video Bundle Download Accelerator Plus FireWorks 4 FIreWorks MX Global DiVX Player Grokster ICQ Lite ICQ Pro 2003a beta iMesh JetAudio Basic Kaspersky Antivirus Kazaa Download Accelerator Kazaa Media Desktop Matrix Movie McAfee Antivirus Microsoft Internet Explorer Microsoft Office XP Microsoft Windows 2003 Microsoft Windows Media Player Morpheus msn hack MSN Messenger (Windows NT/2000) Nero Burning ROM NetPumper Network Cable e ADSL Speed Norton Antivirus Office 2003 Panda Antivirus PerAntivirus Pop-Up Stopper QuickTime RealOne Free Player Registry Mechanic SnagIt SolSuite 2003: Solitaire Card Games Suite Spybot - Search & Destroy Trillian Virtual Girl Sofía Visual Studio Net Winamp WinMX WinRAR WinZip WS_FTP LE (32-bit) XoloX Ultra ZoneAlarm Sumándole lo siguiente: .exe crack all versions.exe Cracked.exe Fullversion.exe KeyGen.exe Cualquiera de estos archivos que sea descargado por un usuario de estas redes y luego ejecutado, infectará su equipo. Durante el mes de julio, el gusano puede mostrar dos ventanas con el siguiente texto: Lorraine Worm [GEDZAC LABS 2003] Creado por Falckon/GEDZAC [ OK ] Lorraine Worm [GEDZAC LABS 2003] Dedicado a mi G. Lorena R. S., http://www.vsantivirus.com/renalo.htm [ OK ]