ESTE SERVICIO PUEDE CONTENER TRADUCCIONES DE GOOGLE. GOOGLE NIEGA CUALQUIER RESPONSABILIDAD RELACIONADA CON LAS TRADUCCIONES, EXPRESA O IMPLÍCITA, INCLUYENDO CUALQUIER RESPONSABILIDAD ACERCA DE LA PRECISIÓN, LA CONFIABILIDAD Y CUALQUIER RESPONSABILIDAD IMPLÍCITA DE COMERCIABILIDAD, IDONEIDAD PARA UN PROPÓSITO EN PARTICULAR Y DE NO INFRACCIÓN.

Por su comodidad, se ha traducido el sitio web de Kaspersky Lab utilizando un software de traducción de Google Translate. Se hicieron unos esfuerzos razonables para proporcionar una traducción precisa; no obstante, las traducciones automáticas no son perfectas y no hay ninguna intención de sustituir el trabajo de los traductores. Se proporcionan estas traducciones como un servicio para los usuarios del sitio web de Kaspersky Lab y se han publicado tal "como es". No hay ninguna garantía, expresa o implícita, acerca de la precisión, la confiabilidad o exactitud de cualquier traducción desde el inglés a cualquier otro idioma. La traducción de algunos contenidos (imágenes, videos, Flash, etc) podrían no ser totalmente fiel debido a las limitaciones del software de traducción.

Virus.MSWord.Melissa

Fecha de detección 01/11/2002
Clase Virus
Plataforma MSWord
Descripción

Detalles técnicos

Este macro virus se replica bajo Word 8 y Word 9 (Office97 y Office2000), infecta el documento y las plantillas de Word, y envía sus copias a través de mensajes de correo electrónico utilizando MS Outlook. El virus es un infector extremadamente rápido: su rutina de propagación de correo electrónico puede enviar muchos documentos infectados a diferentes direcciones de correo electrónico cuando el virus se instala en el sistema. El virus también tiene una rutina de activación, cambia el registro del sistema y desactiva la protección de virus de Word.

Para enviar sus copias a través de mensajes de correo electrónico, el virus usa las capacidades de VisualBasic para activar otras aplicaciones de Microsoft y usar sus rutinas: el virus obtiene acceso a MS Outlook y convoca sus funciones. El virus obtiene las direcciones de la base de datos de Outlook y les envía un nuevo mensaje. Este masaje tiene:

El asunto: "Mensaje importante de [Nombre de usuario]" (Nombre de usuario es variable)

Cuerpo del mensaje: "Aquí está el documento que solicitó … no mostrar a nadie más ;-)"

El mensaje también tiene un documento adjunto (no hace falta decir que está infectado): el virus se adjunta al documento que se está editando ahora (documento activo). Como efecto secundario de esta forma de propagación, los documentos del usuario (incluidos los confidenciales) se pueden enviar a través de Internet.

El virus puede enviar muchos mensajes: escanea la libreta de direcciones de Outlook (base de datos de direcciones), abre cada lista y envía hasta 50 mensajes a las direcciones de cada uno. Si una lista tiene menos de 50 entradas (direcciones de correo electrónico), todas se verán afectadas. El virus envía un mensaje por cada lista, el campo TO: en el mensaje contiene todas las direcciones de esta lista (hasta 50) y puede ser ignorado por los filtros antispam.

El virus envía correo electrónico infectado solo de a uno por vez. Antes de enviar, el virus comprueba el registro del sistema para su sello de identificación:

HKEY_CURRENT_USERSoftwareMicrosoftOffice "Melissa?" = "… por Kwyjibo"

Si esta entrada no existe, el virus envía un correo electrónico desde una computadora infectada y luego crea esta entrada en el registro. De lo contrario, el virus omite la rutina de correo electrónico. Como resultado, el virus envía mensajes de correo electrónico infectados solo una vez: durante los intentos posteriores, localiza la entrada "Melissa? =" Y la omite.

El virus puede propagarse a documentos de Office2000 (Word ver.9). Esta posibilidad se basa en una función de "conversión" de Office. Cuando se abre una nueva versión de Office y carga documentos y plantillas creados por versiones anteriores de Word, convierte los datos en documentos a nuevos formatos. El macroprograma en los archivos también se convierte, incluidas las macros de virus. Como resultado, el virus puede replicarse en Office2000.

En el caso de que el virus se ejecute en Office2000, realiza una acción adicional: deshabilita (establece en un nivel mínimo) la configuración de seguridad de Office2000 (protección antivirus).

El código de virus contiene un módulo llamado "Melissa" con una función automática en él: "Document_Open" en documentos infectados, o "Document_Closed" en NORMAL.DOT (área global de macros). El virus infecta el área global de macros en una apertura de documento infectado y se propaga a otros documentos al momento del cierre. Para infectar documentos y plantillas, el virus copia su código línea por línea desde un objeto infectado a uno "víctima". En el caso de que el NORMAL.DOT se esté infectando, el virus nombra su programa en el módulo como "Document_Close", cuando el virus copia su código de NORMAL.DOT en un documento, el virus lo denomina "Document_Open". Como resultado, el virus se instala en la aplicación Word al mismo tiempo que el documento infectado está abierto, y infecta otros documentos solo cuando están cerrados.

El virus también tiene una rutina de activación que se activa si la fecha actual es igual a la hora actual en minutos. Cada vez que las macros del virus obtienen control, esta rutina inserta el texto en el documento actual:

Veintidós puntos, más puntuación de triple palabra, más cincuenta puntos por usar
todas mis cartas Juego terminado. Me voy de aquí.

Este texto, así como el seudónimo del autor del virus, "Kwyjibo", son referencias a la popular serie de dibujos animados "Simpsons".

El virus tiene los comentarios:

WORD / Melissa escrito por Kwyjibo
Funciona tanto en Word 2000 como en Word 97
¿Gusano? ¿Virus macro? ¿Virus de Word 97? ¿Virus de Word 2000? ¡Tú decides!
Palabra -> Correo electrónico | Word 97 <-> Word 2000 … ¡es una nueva era!

Melissa.b

Esta versión de virus se transforma en un gusano, no en un virus: en su código, el área de macros global y la rutina de infección de otros documentos está "comentada" (este código está presente en el código del gusano, pero todos los comandos están deshabilitados por "esto es comentario" texto "carácter VisualBasic". También se menciona en los comentarios del autor en el código del gusano: "No queremos infectar realmente la PC, solo advertirles"

Un documento infectado se adjunta a un mensaje con:

Asunto: "No confíes en nadie"
Cuerpo: "Tenga cuidado con lo que abre. Podría ser un virus".

Cuando se abre un documento adjunto, la rutina de propagación del gusano toma el control. Comprueba en el registro del sistema la marca "Melissa.a", y si no está presente, el gusano obtiene una (primera) dirección de cada lista de direcciones de Outlook y envía nuevos mensajes con su propia copia a estas direcciones. El gusano luego inserta el siguiente texto en el documento actual:

Esto podría haber tenido resultados desastrosos. Tenga más cuidado la próxima vez que abra
un correo electrónico. ¡Protégete a ti mismo! Descubra cómo en estos sitios web:
http://www.eos.ncsu.edu/eos/info/computer_ethics/www/abuse/wvt/worm/
http://www.nipc.gov/nipc/w97melissa.htm
http://www.cert.org/advisories/CA-99-04-Melissa-Macro-Virus.html
http://www.microsoft.com/security/bulletins/ms99-002.asp
http://www.infoworld.com/cgi-bin/displayStory.pl?990326.wcvirus.htm


Enlace al original