ESTE SERVICIO PUEDE CONTENER TRADUCCIONES DE GOOGLE. GOOGLE NIEGA CUALQUIER RESPONSABILIDAD RELACIONADA CON LAS TRADUCCIONES, EXPRESA O IMPLÍCITA, INCLUYENDO CUALQUIER RESPONSABILIDAD ACERCA DE LA PRECISIÓN, LA CONFIABILIDAD Y CUALQUIER RESPONSABILIDAD IMPLÍCITA DE COMERCIABILIDAD, IDONEIDAD PARA UN PROPÓSITO EN PARTICULAR Y DE NO INFRACCIÓN. Por su comodidad, se ha traducido el sitio web de Kaspersky Lab utilizando un software de traducción de Google Translate. Se hicieron unos esfuerzos razonables para proporcionar una traducción precisa; no obstante, las traducciones automáticas no son perfectas y no hay ninguna intención de sustituir el trabajo de los traductores. Se proporcionan estas traducciones como un servicio para los usuarios del sitio web de Kaspersky Lab y se han publicado tal "como es". No hay ninguna garantía, expresa o implícita, acerca de la precisión, la confiabilidad o exactitud de cualquier traducción desde el inglés a cualquier otro idioma. La traducción de algunos contenidos (imágenes, videos, Flash, etc) podrían no ser totalmente fiel debido a las limitaciones del software de traducción.
Detect date
01/11/2002
Clase
Virus
Plataforma
MSWord

Clase de padre: VirWare

Los virus y gusanos son programas maliciosos que se auto replican en computadoras o redes de computadoras sin que el usuario lo sepa; cada copia subsiguiente de dichos programas maliciosos también puede auto-replicarse. Los programas maliciosos que se propagan a través de redes o infectan máquinas remotas cuando el "propietario" les ordena hacerlo (p. Ej., Puertas traseras) o programas que crean copias múltiples que no pueden autorreplicarse no forman parte de la subclase Virus y gusanos. La principal característica utilizada para determinar si un programa está clasificado como un comportamiento separado dentro de la subclase Viruses and Worms es cómo se propaga el programa (es decir, cómo el programa malicioso distribuye copias de sí mismo a través de recursos locales o de red). como archivos enviados como archivos adjuntos de correo electrónico, a través de un enlace a un recurso web o FTP, a través de un enlace enviado en un mensaje ICQ o IRC, a través de redes de intercambio de archivos P2P, etc. Algunos gusanos se propagan como paquetes de red; estos penetran directamente en la memoria de la computadora y el código del gusano se activa. Los gusanos usan las siguientes técnicas para penetrar computadoras remotas y lanzar copias de sí mismos: ingeniería social (por ejemplo, un mensaje de correo electrónico que sugiere que el usuario abre un archivo adjunto), explotando errores de configuración de red (como copiar a un disco totalmente accesible) y explotando lagunas en el sistema operativo y la seguridad de las aplicaciones. Los virus se pueden dividir de acuerdo con el método utilizado para infectar una computadora: virus de archivos virus de sector de arranque virus de macros virus de script Cualquier programa dentro de esta subclase puede tener funciones de troyano adicionales. También se debe tener en cuenta que muchos gusanos usan más de un método para distribuir copias a través de redes. Las reglas para clasificar objetos detectados con funciones múltiples se deben usar para clasificar estos tipos de gusanos.

Clase: Virus

Los virus se replican en los recursos de la máquina local. A diferencia de los gusanos, los virus no usan los servicios de red para propagarse o penetrar en otras computadoras. Una copia de un virus llegará a las computadoras remotas solo si el objeto infectado, por alguna razón no relacionada con la función del virus, está activado en otra computadora. Por ejemplo: al infectar discos accesibles, un virus penetra en un archivo ubicado en un recurso de red, un virus se copia en un dispositivo de almacenamiento extraíble o infecta un archivo en un dispositivo extraíble, un usuario envía un correo electrónico con un archivo adjunto infectado.

Más información

Plataforma: MSWord

Microsoft Word (MS Word) es un popular procesador de textos y parte de Microsoft Office. Los archivos de Microsoft Word tienen una extensión .doc o .docx.

Descripción

Detalles técnicos

Este macro virus se replica bajo Word 8 y Word 9 (Office97 y Office2000), infecta el documento y las plantillas de Word, y envía sus copias a través de mensajes de correo electrónico utilizando MS Outlook. El virus es un infector extremadamente rápido: su rutina de propagación de correo electrónico puede enviar muchos documentos infectados a diferentes direcciones de correo electrónico cuando el virus se instala en el sistema. El virus también tiene una rutina de activación, cambia el registro del sistema y desactiva la protección de virus de Word.

Para enviar sus copias a través de mensajes de correo electrónico, el virus usa las capacidades de VisualBasic para activar otras aplicaciones de Microsoft y usar sus rutinas: el virus obtiene acceso a MS Outlook y convoca sus funciones. El virus obtiene las direcciones de la base de datos de Outlook y les envía un nuevo mensaje. Este masaje tiene:

El asunto: "Mensaje importante de [Nombre de usuario]" (Nombre de usuario es variable)

Cuerpo del mensaje: "Aquí está el documento que solicitó ... no mostrar a nadie más ;-)"
El mensaje también tiene un documento adjunto (no hace falta decir que está infectado): el virus se adjunta al documento que se está editando ahora (documento activo). Como efecto secundario de esta forma de propagación, los documentos del usuario (incluidos los confidenciales) se pueden enviar a través de Internet.

El virus puede enviar muchos mensajes: escanea la libreta de direcciones de Outlook (base de datos de direcciones), abre cada lista y envía hasta 50 mensajes a las direcciones de cada uno. Si una lista tiene menos de 50 entradas (direcciones de correo electrónico), todas se verán afectadas. El virus envía un mensaje por cada lista, el campo TO: en el mensaje contiene todas las direcciones de esta lista (hasta 50) y puede ser ignorado por los filtros antispam.

El virus envía correo electrónico infectado solo de a uno por vez. Antes de enviar, el virus comprueba el registro del sistema para su sello de identificación:

HKEY_CURRENT_USERSoftwareMicrosoftOffice "Melissa?" = "... por Kwyjibo"

Si esta entrada no existe, el virus envía un correo electrónico desde una computadora infectada y luego crea esta entrada en el registro. De lo contrario, el virus omite la rutina de correo electrónico. Como resultado, el virus envía mensajes de correo electrónico infectados solo una vez: durante los intentos posteriores, localiza la entrada "Melissa? =" Y la omite.

El virus puede propagarse a documentos de Office2000 (Word ver.9). Esta posibilidad se basa en una función de "conversión" de Office. Cuando se abre una nueva versión de Office y carga documentos y plantillas creados por versiones anteriores de Word, convierte los datos en documentos a nuevos formatos. El macroprograma en los archivos también se convierte, incluidas las macros de virus. Como resultado, el virus puede replicarse en Office2000.

En el caso de que el virus se ejecute en Office2000, realiza una acción adicional: deshabilita (establece en un nivel mínimo) la configuración de seguridad de Office2000 (protección antivirus).

El código de virus contiene un módulo llamado "Melissa" con una función automática en él: "Document_Open" en documentos infectados, o "Document_Closed" en NORMAL.DOT (área global de macros). El virus infecta el área global de macros en una apertura de documento infectado y se propaga a otros documentos al momento del cierre. Para infectar documentos y plantillas, el virus copia su código línea por línea desde un objeto infectado a uno "víctima". En el caso de que el NORMAL.DOT se esté infectando, el virus nombra su programa en el módulo como "Document_Close", cuando el virus copia su código de NORMAL.DOT en un documento, el virus lo denomina "Document_Open". Como resultado, el virus se instala en la aplicación Word al mismo tiempo que el documento infectado está abierto, y infecta otros documentos solo cuando están cerrados.

El virus también tiene una rutina de activación que se activa si la fecha actual es igual a la hora actual en minutos. Cada vez que las macros del virus obtienen control, esta rutina inserta el texto en el documento actual:

Veintidós puntos, más puntuación de triple palabra, más cincuenta puntos por usar
todas mis cartas Juego terminado. Me voy de aquí.

Este texto, así como el seudónimo del autor del virus, "Kwyjibo", son referencias a la popular serie de dibujos animados "Simpsons".

El virus tiene los comentarios:

WORD / Melissa escrito por Kwyjibo
Funciona tanto en Word 2000 como en Word 97
¿Gusano? ¿Virus macro? ¿Virus de Word 97? ¿Virus de Word 2000? ¡Tú decides!
Palabra -> Correo electrónico | Word 97 <-> Word 2000 ... ¡es una nueva era!

Melissa.b

Esta versión de virus se transforma en un gusano, no en un virus: en su código, el área de macros global y la rutina de infección de otros documentos está "comentada" (este código está presente en el código del gusano, pero todos los comandos están deshabilitados por "esto es comentario" texto "carácter VisualBasic". También se menciona en los comentarios del autor en el código del gusano: "No queremos infectar realmente la PC, solo advertirles"

Un documento infectado se adjunta a un mensaje con:

Asunto: "No confíes en nadie"
Cuerpo: "Tenga cuidado con lo que abre. Podría ser un virus".

Cuando se abre un documento adjunto, la rutina de propagación del gusano toma el control. Comprueba en el registro del sistema la marca "Melissa.a", y si no está presente, el gusano obtiene una (primera) dirección de cada lista de direcciones de Outlook y envía nuevos mensajes con su propia copia a estas direcciones. El gusano luego inserta el siguiente texto en el documento actual:

Esto podría haber tenido resultados desastrosos. Tenga más cuidado la próxima vez que abra
un correo electrónico. ¡Protégete a ti mismo! Descubra cómo en estos sitios web:
http://www.eos.ncsu.edu/eos/info/computer_ethics/www/abuse/wvt/worm/
http://www.nipc.gov/nipc/w97melissa.htm
http://www.cert.org/advisories/CA-99-04-Melissa-Macro-Virus.html
http://www.microsoft.com/security/bulletins/ms99-002.asp
http://www.infoworld.com/cgi-bin/displayStory.pl?990326.wcvirus.htm

Leer más

Conozca las estadísticas de las vulnerabilidades que se propagan en su región statistics.securelist.com

¿Has encontrado algún error en la descripción de esta vulnerabilidad? ¡Háznoslo saber!
Nuevo Kaspersky
¡Su vida digital merece una protección completa!
Leer más
Kaspersky Next:
ciberseguridad redefinida
Leer más
Confirm changes?
Your message has been sent successfully.