ESTE SERVICIO PUEDE CONTENER TRADUCCIONES DE GOOGLE. GOOGLE NIEGA CUALQUIER RESPONSABILIDAD RELACIONADA CON LAS TRADUCCIONES, EXPRESA O IMPLÍCITA, INCLUYENDO CUALQUIER RESPONSABILIDAD ACERCA DE LA PRECISIÓN, LA CONFIABILIDAD Y CUALQUIER RESPONSABILIDAD IMPLÍCITA DE COMERCIABILIDAD, IDONEIDAD PARA UN PROPÓSITO EN PARTICULAR Y DE NO INFRACCIÓN.

Por su comodidad, se ha traducido el sitio web de Kaspersky Lab utilizando un software de traducción de Google Translate. Se hicieron unos esfuerzos razonables para proporcionar una traducción precisa; no obstante, las traducciones automáticas no son perfectas y no hay ninguna intención de sustituir el trabajo de los traductores. Se proporcionan estas traducciones como un servicio para los usuarios del sitio web de Kaspersky Lab y se han publicado tal "como es". No hay ninguna garantía, expresa o implícita, acerca de la precisión, la confiabilidad o exactitud de cualquier traducción desde el inglés a cualquier otro idioma. La traducción de algunos contenidos (imágenes, videos, Flash, etc) podrían no ser totalmente fiel debido a las limitaciones del software de traducción.

Email-Worm.VBS.Fireburn

Clase Email-Worm
Plataforma VBS
Descripción

Detalles técnicos

Este es un gusano de Internet que se propaga como un archivo VBS adjunto a los mensajes de correo electrónico. Para enviar mensajes infectados, el gusano usa MS Outlook. El gusano también puede enviar sus copias a canales IRC infectando un cliente mIRC.

Cuando el archivo de gusano se activa (al hacer doble clic en el archivo adjunto en mensajes infectados o al ser aceptado como descarga de IRC), se instala en el sistema copiando su código en el directorio de Windows con el nombre RUNDLL32.VBS y registrándolo en la sección de ejecución automática en el registro de Windows:

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
MSrundll32 = rundll32.vbs

Como resultado, el gusano se activa cada vez que se inicia Windows.

Mensajes de correo electrónico

Mientras envía sus copias por correo, el gusano se conecta a MS Outlook, obtiene acceso a la libreta de direcciones y envía sus copias a todas las direcciones enumeradas allí. Dependiendo de la configuración del sistema, el mensaje tiene un tema y cuerpo diferente. En la versión alemana de Windows, el mensaje aparece de la siguiente manera:

Asunto : Moin, alles klar?
Cuerpo : Hola, ¿dir de wie geht?
Guck dir mal das Foto im Anhang an, ist echt geil;)
adios, bis dann ..

En Windows no alemán:

Asunto : Hola, ¿cómo estás?
Cuerpo : ¡ Hola, mira ese lindo Pic adjunto!
Verlo es una necesidad;)
hasta luego…

El nombre de archivo adjunto se selecciona al azar de ocho variantes:

Ultra-Hardcore-Bondage.JPG.vbs
Christina__NUDE !!!. JPG.vbs
CuteJany__BigTits! .GIF.vbs
MyGirlfriend__NUDE! .JPG.vbs
Aguiliera__NUDE !!. JPG.vbs
! Jany__Gets-fucked! .GIF.vbs
cute__EmmaPeel !!!. JPG.vbs
Julie17__xxx.GIF.vbs

También se crea una copia del gusano con el mismo nombre (seleccionado al azar) en el directorio de Windows (esta copia se adjunta exactamente a los mensajes infectados).

Infección IRC

Para propagarse a los canales de IRC, el gusano crea un archivo de sistema mIRC SCRIPT.INI en el directorio mIRC (si está instalado). El gusano busca un directorio C: MIRC y un directorio MIRC en "Archivos de programa". Si mIRC está instalado, el gusano coloca un nuevo archivo SCRIPT.INI allí. Este archivo contiene un conjunto de instrucciones que envía el archivo de gusano a todos los que ingresan a un canal infectado.

El script mIRC también:

  • mueve temporalmente el archivo RUNDLL32.VBS del gusano desde Windows al directorio de sistema de Windows con uno de los nombres aleatorios enumerados anteriormente (al desconectarse del canal IRC, mueve el archivo VBS al directorio de Windows con el mismo nombre RUNDLL32.VBS)
  • envía el mensaje "Grabar, Grabar, Grabar :)" a una conferencia de "virus";
  • oculta los mensajes similares a los virus en la conferencia actual (ignora los mensajes que contienen cualquiera de las palabras: "script", "virus", "gusano")
  • sobre el texto "morir lamer" en el chat, el guión sale del canal con el mensaje "Voy a cometer suicidio! RIP"
  • sobre el texto "fuego", muestra el texto "Grabar Grabar Grabar :)"

Rutina de carga útil

La rutina de carga útil se activa el 20 de junio. Muestra el siguiente mensaje:

Quemadura de fuego
¡Me enorgullece decir que estás infectado por FireburN!

y deshabilita el teclado y el mouse al modificar las siguientes dos claves de registro del sistema:

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
Shut_Up = "mouse rundll32, deshabilitar"

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
Shut_Up2 = "teclado rundll32, deshabilitar"

Misc

El gusano también cambia el campo "Propietario registrado" en "Mi Computadora / Propiedades", el nuevo valor es "FireburN". Esto se hace modificando la siguiente clave de registro:

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersion RegisteredOwner = FireburN

El código del gusano también contiene el texto "copyright":

VBS.FIREBURN.A – mIRC / Outlook worm codificado por fireburn
Polimórfico: cambiar el nombre de archivo real en cada inicio …
saluda: a todos los miembros de 'UnCreativeLabs'


Enlace al original