Nombre : W32.Alanis Autor : [DemionKlaz] Origen : Perú Tamaño : 22 KB Binario : Binarios\W32.Alanis.Zip Gusano escrito en Visual Basic se reproduce a partir de redes p2p, diskets, correo Reproduccion por correo Los mensajes enviados por correo electrónico, tienen estas características: De: [cualquier dirección] Las direcciones no corresponden a las de las personas infectadas, sino que son extraídas aleatoriamente de la libreta de direcciones de Windows y del MSN Messenger, (técnica denominada "mail spoofing", ya que no muestra al verdadero remitente). En ocasiones, utiliza la siguiente dirección: demionklaz@hotmail.com Asunto: [Uno de los siguientes] Baile paso a paso aprendera a bailar rapido el grupo esta buenazo muy buen video espero que te guste a mi me gsuto :p espero que te guste los nuevos pasos este es el video verdad espero que sea de tu agrado hay te envio el video que me pediste ta buenazo Nuevos pasos viva la musica trancebaile Texto: [vacío] Datos adjuntos: Alanis.exe El archivo adjunto (ALANIS.EXE), muestra el icono de una película: Cuando se ejecuta este archivo, muestra una ventana con un mensaje de error falso: Error interno en la aplicacion ¡intente en algunos momentos! el mismo se copia a si mismo en las siguientes ubicaciones: c:\alanis morri.mcg c:\avril lavig.mcg c:\cleanmgr.mcg c:\destino2.mcg c:\evange.mcg c:\freesoft.avi.scr c:\kerneldll32.api c:\metalica.mcg c:\molani.scr c:\mope.scr c:\ova13.mcg c:\pamxx.mcg c:\picsxxx.mcg c:\piratas.mcg c:\saint.mcg c:\seaevil.mcg c:\termi.mcg \windows\alanis morri.mcg \windows\avril lavig.mcg \windows\cleanmgr.mcg \windows\destino2.mcg \windows\evange.mcg \windows\freesoft.avi.scr \windows\kerneldll32.api \windows\metalica.mcg \windows\molani.scr \windows\mope.scr \windows\ova13.mcg \windows\pamxx.mcg \windows\picsxxx.mcg \windows\piratas.mcg \windows\saint.mcg \windows\seaevil.mcg \windows\termi.mcg \windows\system\alanis morri.mcg \windows\system\avril lavig.mcg \windows\system\cleanmgr.mcg \windows\system\destino2.mcg \windows\system\evange.mcg \windows\system\freesoft.avi.scr \windows\system\kerneldll32.api \windows\system\metalica.mcg \windows\system\molani.scr \windows\system\mope.scr \windows\system\ova13.mcg \windows\system\pamxx.mcg \windows\system\picsxxx.mcg \windows\system\piratas.mcg \windows\system\saint.mcg \windows\system\seaevil.mcg \windows\system\termi.mcg También crea la siguiente entrada en el registro, para autoejecutarse en cada reinicio del sistema: HKLM\Software\Microsoft\Windows\CurrentVersion\Run w32alanis = c:\windows\system\mope.scr Crea o modifica la siguiente clave del registro, para deshabilitar el editor del mismo (REGEDIT.EXE): HKCU\Software\Microsoft\Windows \CurrentVersion\Policies\System DisableRegistryTools = dword:00000001 Esto produce el mensaje "El administrador ha deshabilitado la edición del registro" cuando se intenta ejecutar REGEDIT. Además crea las siguientes entradas en el registro, para agregar la extensión .MCG como "Clip de video" asignándole el icono de Windows Media Player: HKLM\Software\CLASSES\.mcg (Predeterminado) = mcgfile HKLM\Software\CLASSES\mcgfile (Predeterminado) = "clip de vídeo" NeverShowExt = "" HKLM\Software\CLASSES\mcgfile\Shell\Open\Command (Predeterminado) = "\"%1\" %*" HKLM\Software\CLASSES\mcgfile\DefaultIcon (Predeterminado) = C:\ARCHIV~1\REPROD~1\wmplayer.exe,-120 En Windows 95, 98 y Me, el gusano modifica el archivo SYSTEM.INI para autoejecutarse en cada reinicio: [windows] shell = explorer.exe c:\windows\system\cleanmgr.mcg El gusano intenta copiarse cada 3 minutos en cualquier disquete insertado en la unidad A, que no esté protegido contra escritura, con cualquiera de los siguientes nombres: a:\axebah.exe a:\badboys!!.scr a:\piratas.scr a:\ring.exe También crea los siguientes archivos: c:\alanis.html c:\avril.html c:\evan.html c:\nemo.html c:\pamelaxxx.html c:\mis documentos\alanis.html c:\mis documentos\avril.html c:\mis documentos\evan.html c:\mis documentos\nemo.html c:\mis documentos\pamelaxxx.html El código HTML contiene una rutina en JavaScript, que se ejecuta cuando es abierto con el Internet Explorer, aprovechándose de una vulnerabilidad conocida en el manipulador MHTML de Outlook Express Cuando ello ocurre, se crea una copia de ALANIS.EXE (embebido en el HTML), en una carpeta temporal y luego se ejecuta, todo sin ningún tipo de aviso que le permita al usuario sospechar. El gusano puede propagarse por las siguientes redes P2P (además del ICQ): Edonkey2000 Grokster ICQ KaZaA Lite KaZaA Morpheus WinMX Para ello se copia en las siguientes carpetas, con los nombres que se muestran más abajo: c:\archivos de programa\edonkey2000\incoming\ c:\archivos de programa\grokster\my grokster\ c:\archivos de programa\icq\shared files\ c:\archivos de programa\kazaa lite\my shared folder\ c:\archivos de programa\kazaa\my shared folder\ c:\archivos de programa\morpheus\my shared folder\ c:\archivos de programa\winmx\my shared folder\ Nombres de archivos: axebah.exe badboys!!.scr freesoft.avi.scr molani.scr mope.scr piratas.scr ring.exe El gusano también crea el siguiente archivo de texto, con la figura de un conocido personaje, en caracteres ASCII: C:\tazmania.txt El contenido de ese archivo es el siguiente (si se visualiza con caracteres proporcionales, como "Courier" por ejemplo): demionklaz@hotmail.com , .-'"'=;_ , |\.'-~`-.`-`;/| \.` '.'~-.` './ (\`,__=-'__,'/) _.-'-.( d\_/b ).-'-._ /'.-' ' .---. ' '-.`\ /' .' (= (_) =) '. `\ /' .', `-.__.-.__.-' ,'. `\ ( .'. V V ; '. ) ( |:: `-,__.-.__,-' ::| ) | /|`:. .:'|\ | | / | `:. :' |`\ | | | ( :. .: ) | | | | ( `:. :' ) | | | | \ :. .: / | | | | \`:. .:'/ | | ) ( `\`:. .:'/' ) ( ( `)_ ) `:._.:' ( _(` ) \ ' _) .' `. (_ ` / \ '_) / .'"```"'. \ (_` / `'"` \ ( ) / `"'` ___ `.`. .'.' ___ .` ``"""'''--`_) (_'--'''"""`` `. (_(_(___...--'"'` `'"'--...___)_)_) [DemionKlaz]..................[DK]