Nombre : VBS/Israfel.a Autor : MachineDramon Origen : Perú Tamaño : 265 KB Binario : Binarios\VBS.Israfel.a.Zip Alias : I-Worm.Gedza, VBS/Gedza.A, VBS/Gaggle.D, VBS/Lefarsi Cuando se ejecuta, crea las siguientes copias de si mismo: c:\windows\system\backup.vbs c:\windows\system\file.vbs c:\windows\system\filezip.zip c:\windows\system\gedzac.vbs c:\windows\system\israfel.vbs c:\windows\system\kernel32.win c:\windows\system\mouse_configurator.win c:\windows\system\template.htm c:\windows\system\winmgd.win El archivo .HTM contiene el gusano embebido en su código, y el archivo .ZIP lo contiene comprimido dentro de él. También crea los siguientes archivos: c:\estigma.hta c:\windows\system\avrillavigne.jpg c:\windows\system\iw.dat (codigo para insertar en MSWord) c:\windows\system\iwn.dat (codigo para insertar en MSWord) c:\windows\system\ix.dat (codigo para insertar en MSExcel) c:\windows\system\ixn.dat (codigo para insertar en MSExcel) c:\windows\system\pkzip.exe (Compresor) c:\windows\system\regsrv.exe (Componente para matar procesos de avs) c:\windows\system\sendi.exe (Componente para enviarse por smtp) Inserta una copia de file.vbs dentro de cada .zip del sistema infectado Inserta codigo macro en las plantillas de MSWord y MSExcel para que se inserte una copia del virus en cada .doc y .xls abierto Establece el archivo template.htm como fondo de los msgs enviados en OutlookExpress y MSOutlook, dicho htm aprovecha el bug de la maquina virtual de java del ie 5.x Crea entradas en el registro para que los archivos .win se ejecuten como .vbs Copia el archivo COMMAND.COM o CMD.EXE de Windows (según el sistema operativo), a todos los discos duros, con el nombre ISRAFEL.EXE, en la siguiente ubicación: \inetpub\scripts\israfel.exe (si existe) Crea el archivo IISROOT.ASP en las siguientes carpetas y subcarpetas: \inetpub\wwwroot\iisroot.asp El archivo iisroot.asp aprovecha el bug del object data y se inserta en cada html del dir: \inetpub\wwwroot\ una referencia para que lo cargue. Crea las siguientes entradas en el registro de Windows para autoejecutarse en cada reinicio del sistema: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Kernel32 = c:\windows\system\kernel32.win Israfel = c:\windows\system\israfel.vbs También crea o modifica las siguientes entradas: HKEY_CLASSES_ROOT\regfile\shell\open\command (Predeterminado)= "GEDZAC" HKEY_CLASSES_ROOT\keyfile\shell\open\command (Predeterminado)= "GEDZAC" HKCU\Software\Microsoft\Windows Scripting Host\Settings Timeout = "0" HKLM\Software\Microsoft\Windows Scripting Host\Settings Timeout = "0" HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System DisableRegistryTools = "1" HKCU\Software\Microsoft\WindowsNT\CurrentVersion\Policies\System DisableRegistryTools = "1" HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System DisableRegistryTools = "1" HKLM\Software\GEDZAC LABS\Israfel\Parent HKLM\Software\GEDZAC LABS\VBS.Israfel\Info Crea o modifica la entrada SHELL bajo [boot] en C:\WINDOWS\SYSTEM.INI: [boot] shell = explorer.exe c:\windows\system\winmgd.win Crea o modifica la entrada RUN bajo [windows] en C:\WINDOWS\WIN.INI: [windows] run = c:\windows\system\mouse_configurator.win Cuando se ejecuta, despliega un archivo jpg de Avril Lavigne Si la fecha del sistema es el tercer día de cualquier mes, se despliega el archivo C:\ESTIGMA.HTA Si la fecha actual es el día 11, 19, 26 de cualquier mes, se muestran otros textos Si la fecha actual es 29 de cualquier mes, abre el sitio de la cantante Avril Lavigne: www.avril-lavigne.com Consulta al registro por si existe la utilidad P2P, SoulSeek. Si la encuentra, obtiene la ubicación de la carpeta compartida con otros usuarios de esta aplicación P2P, y copia allí el archivo FILEZIP.ZIP con diferentes nombres También lo copia en las siguientes carpetas (aquellas que existan): c:\my downloads c:\my shared folder c:\program files\applejuice\incoming c:\program files\bearshare\shared c:\program files\edonkey2000\incoming c:\program files\gnucleus\downloads c:\program files\grokster\my grokster c:\program files\icq\shared files c:\program files\kazaa\my shared folder c:\program files\kazaa lite\my shared folder c:\program files\kmd\my shared folder c:\program files\limewire\shared c:\program files\morpheus\myshared folder c:\program files\overnet\incoming c:\program files\shareaza\downloads c:\program files\swaptor\download c:\program files\winmx\my shared folder c:\program files\tesla\files c:\program files\xolox\downloads c:\program files\rapigator\share c:\archivos de programa\applejuice\incoming c:\archivos de programa\bearshare\shared c:\archivos de programa\edonkey2000\incoming c:\archivos de programa\gnucleus\downloads c:\archivos de programa\grokster\my grokster c:\archivos de programa\icq\shared files c:\archivos de programa\kazaa\my shared folder c:\archivos de programa\kazaa lite\my shared folder c:\archivos de programa\kmd\my shared folder c:\archivos de programa\limewire\shared c:\archivos de programa\morpheus\myshared folder c:\archivos de programa\overnet\incoming c:\archivos de programa\shareaza\downloads c:\archivos de programa\swaptor\download c:\archivos de programa\winmx\my shared folder c:\archivos de programa\tesla\files c:\archivos de programa\xolox\downloads c:\archivos de programa\rapigator\share Busca direcciones electrónicas en la libreta de direcciones y en archivos con las siguientes extensiones de la máquina infectada: .hta .htm .html .htx .mht .mhtml .php .phtm .phtml .plg .shtm .shtml Las direcciones encontradas, son almacenadas en los siguientes archivos dentro de la carpeta TEMP: \TEMP\imh.dat (mails de hotmail) \TEMP\iml.dat (mails de latinmail) \TEMP\imv.dat (mails varios) Infecta archivos con las siguientes extensiones: .hta .htm .html .htx .js .jse .mht .mhtml .php .phtm .phtml .plg .shtm .shtml .vbe .vbs Si existe, modifica el archivo MIRC.INI, para poder usar un mirc- script y enviarse a otros usuarios de los canales de chat visitados por el usuario infectado. También genera direcciones IP al azar, e intenta conectarse a dichas direcciones, utilizando diferentes nombres de usuario y contraseñas: Si lo gra conectar se copia a si mismo a la máquina remota con el nombre de AUTORUN.VBS, y sobrescribe el archivo AUTOEXEC.BAT. También en la máquina remota, agrega la siguiente entrada en el archivo WIN.INI bajo la etiqueta [windows]: [windows] run = autorun.vbs Si hay un disquete insertado se copia en el disquete con alguno de los siguientes nombres a:\document.txt.vbs a:\image.jpg.vbs a:\israfel.vbs a:\loreley.jpg.vbs a:\vigilancia.txt.vbs Utiliza luego el componente SENDI.EXE, copiado antes en la carpeta System, para enviarse a todos los correos electrónicos previamente recolectados. Para ello utiliza el servidor SMTP de la víctima, o en su defecto alguno de los siguientes: mx1.latinmail.com mx1.hotmail.com Usa diferentes asuntos de para los msg y si el idioma configurado es español envia los msgs en ese idioma, sino en ingles. El adjunto es un zip de nombre aleatorio de 7 caracteres.