Esta página es un servicio gratuito de Video Soft BBS - SUBSCRIBASE en nuestras listas de correo.
 

Busque su tema:

VSantivirus  Internet
Proporcionado por FreeFind

Video Soft BBS
Menú Principal
Anti Trojans
Antivirus
Hoaxes
Subscripciones
Otro software
Artículos
Links
Sugerencias
Sobre el BBS
Direcciones
Galería
Chat

Controlado desde el
19/10/97 por NedStat

W32/Bizex.A. Infecta a usuarios de ICQ
 
VSantivirus No. 1328 Año 8, miércoles 25 de febrero de 2004

W32/Bizex.A. Infecta a usuarios de ICQ
http://www.vsantivirus.com/bizex-a.htm

Nombre: W32/Bizex.A
Tipo: Gusano de ICQ
Alias: Bizex, Worm.Win32.Bizex, W32/Bizex-A, W32/Bizex.worm, Worm.Win32.Bizex, W32.Bizex.Worm, WORM_BIZEX.A, Worm.Bizex, Worm/Bizex.3, HTML_BIZEX.A
Fecha: 24/feb/04
Plataforma: Windows 32-bit
Puerto: TCP/1534
Tamaño: 86,528 bytes

Este gusano utiliza el mensajero instantáneo ICQ para propagarse. ICQ, acrónimo de "I Seek You" (te busco), es una aplicación que ofrece un servicio de mensajería en línea a través de Internet, permitiendo hacer saber a otras personas conocidas, que uno está conectado (online). A través de él se pueden intercambiar mensajes y archivos, conversar (chat), establecer conexiones de voz y video, etc.

El gusano envía mensajes de ICQ a las listas de contactos del usuario infectado, conteniendo un enlace a un sitio Web malicioso.

Cuando el usuario accede a ese sitio, se produce la instalación y ejecución, sin advertencia de ninguna clase, de una serie de archivos, el último de los cuáles es el gusano propiamente dicho.

Se vale de conocidas vulnerabilidades que permiten a un atacante ejecutar un código malicioso por el simple hecho de visitar una página Web (corregidas desde octubre de 2003 en el parche MS03-040 y siguientes actualizaciones acumulativas para el IE).

El gusano se presenta como un mensaje de ICQ, solicitándole al usuario que visite un determinado sitio de Internet (www.jokeworld.biz).

Cuando el usuario lo hace, la página Web visualizada descarga un archivo llamado MEINE.SCM, mediante un enlace en una etiqueta IFRAME.

Los archivos .SCM (ICQ soundscheme), contienen archivos de sonido .WAV que consisten en varios esquemas de sonido usados por el ICQ. En este caso, MEINE.SCM contiene un script y un código HTML embebido en él (IEFUCKER.HTML).

La acción por defecto para los archivos SCM, es abrirse sin confirmación del usuario, y colocar los archivos WAV en una ubicación conocida en el disco duro, dentro de carpetas predefinidas del ICQ (ver "VSA 740, 17 de julio de 2002, "ICQ y MSIE permiten la ejecución arbitraria de código", http://www.vsantivirus.com/vul-scm.htm).

El archivo se vale de una vulnerabilidad en la función showhelp() implementada en el Internet Explorer, para ejecutar el archivo IEFUCKER.HTML dentro de él (se trata de un archivo CHM, un formato compilado de archivos HELP).

Si se tiene instalado el ICQ, se almacena el siguiente archivo en el sistema:

startup.wav

STARTUP.WAV contiene un script que crea a su vez al siguiente archivo en las carpetas de inicio de Windows:

winupdate.exe

La ubicación de estas carpetas corresponde a las versiones en inglés del programa, y están literalmente indicadas en su código, creándose una u otra según la versión del sistema operativo instalado:

Windows 2000 y XP

c:\documents and settings\all users
\start menu\programs\startup

Windows 98

c:\windows\start menu\programs\startup

Note que esto no funcionará correctamente en las versiones en español de Windows.

Cuando la computadora se reinicie, se ejecutará WINUPDATE.EXE. El mismo intentará descargar uno de los siguientes archivos:

\TEMP\alsdfkj.exe
\TEMP\updater.exe

ALSDFKJ.EXE (o UPDATER.EXE), es ejecutado e intenta a su vez descargar el siguiente archivo en el sistema:

\TEMP\aptgetupd.exe

NOTA: La carpeta TEMP está ubicada en "c:\windows\temp", "c:\winnt\temp", o "c:\documents and settings\[usuario]\local settings\temp", de acuerdo al sistema operativo.

APTGETUPD.EXE es el gusano propiamente dicho. Este componente se instala a si mismo en la subcarpeta SYSMON de Windows\System, con el siguiente nombre:

c:\windows\system\sysmon\sysmon.exe

La carpeta SYSMON tendrá los atributos de oculto (+H). Para visualizarla deberá seguir el procedimiento indicado más adelante en "Mostrar las extensiones verdaderas de los archivos".

NOTA: "c:\windows\system" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows 9x y ME, como "c:\winnt\system32" en Windows NT y 2000 y "c:\windows\system32" en Windows XP y Windows Server 2003).

El gusano agrega cualquiera de las siguientes entradas en el registro para autoejecutarse en cada reinicio:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
sysmon = c:\windows\system\sysmon\sysmon.exe

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
sysmon = c:\windows\system\sysmon\sysmon.exe

También crea la entrada "sysmon" en la siguiente clave del registro:

HKCU\Software\Microsoft\Windows\CurrentVersion\sysmon

El gusano también copia los siguientes archivos en la carpeta System:

c:\windows\system\icw_socket.dll
c:\windows\system\icq2003decrypt.dll
c:\windows\system\java32.dll
c:\windows\system\javaext.dll
c:\windows\system\xtempx.$

Los DLL son utilizados para suplantar las funciones del ICQ, y enviar mensajes a toda la lista de contactos del programa. También sirven para monitorear la actividad del usuario.

El gusano entra a la lista de contactos del ICQ, desconecta al cliente de ICQ que ha sido lanzado antes, se conecta al servidor bajo el nombre del usuario de la máquina infectada, y envía a cada uno de los contactos encontrados, el mensaje mencionado antes, conteniendo el enlace al sitio malicioso.

Además, captura la salida del teclado, y monitorea los accesos a toda información relacionada con ventanas que contengan en sus nombres algunas de las siguientes cadenas:

Acceso a Banca por Internet
Accueil Bred.fr > Espace Bred.fr
American Express UK - Personal Finance
Banamex.com
baNK
Banque
Banque en ligne
Barclaycard Merchant Services
Collegamento a Scrigno
Commercial Electronic Office Sign On
Credit Lyonnais interacti
CyberMUT
e-gold Account Access
E*TRADE Log On
Home Page Banca Intesa
LloydsTSB online - Welcome
Merchant Administration
Page d'accueil
Secure User Area
SUNCORP METWAY
Tous les produits et services
VeriSign Partner Manager
VeriSign Personal Trust Service
Wells Fargo - Small Business Home Page

También puede interceptar datos transmitidos en una conexión HTTPS (un protocolo encriptado para conexiones seguras), relacionados con los siguientes servicios de correo electrónico:

login.yahoo.com
.passport.

Toda esta información es almacenada en los siguientes archivos:

c:\windows\system\sysmon\~pass.log
c:\windows\system\sysmon\~key.log
c:\windows\system\sysmon\~post.log

Estos archivos son enviados vía FTP a un servidor remoto (www.ustrading.info).

Adicionalmente, cuando el exploit de la vulnerabilidad en archivos CHM abre una conexión, se intentará descargar y ejecutar un archivo Java, que contiene una gama de troyanos del tipo "Downloaders" (descargadores) como Java.ClassLoader y Java.OpenConnection). Estos procuran descargar los componentes del gusano a la computadora de la víctima. El gusano también abre el puerto TCP/1534.

El gusano crea un mutex con el siguiente nombre (especie de semáforo que impide la ejecución de más de una instancia del virus en memoria):

{5E09D550-A19B-470c-91CA-C755B9DBB4A9}


Sugerencias:

Cómo se menciona en el artículo "ICQ y MSIE permiten la ejecución arbitraria de código", http://www.vsantivirus.com/vul-scm.htm, se recomienda cambiar el comportamiento habitual de los archivos .SCM luego de que el cliente ICQ es instalado en una computadora.

Para ello, si usted tiene ICQ en su PC, seleccione desde una ventana del Explorador de Windows (no el Internet Explorer), y seleccione Herramientas, Opciones de carpetas, la lengüeta "Tipos de archivos". Busque la extensión SCM, pinche en "Opciones avanzadas" y tilde la casilla "Confirmar apertura después de la descarga".


Reparación manual

Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema.

ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).

Más información:

Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm


Antivirus

1. Actualice sus antivirus con las últimas definiciones
2. Ejecútelos en modo escaneo, revisando todos sus discos
3. Borre los archivos detectados como infectados


Borrar los archivos creados por el gusano

Desde el Explorador de Windows, localice y borre la carpeta SYSMON y su contenido, en cualquiera de las siguientes posibilidades donde pueda aparecer:

c:\windows\system\SYSMON
c:\windows\system32\SYSMON
c:\winnt\system32\SYSMON

La carpeta SYSMON tendrá los atributos de oculta (+H). Para visualizarla deberá seguir el procedimiento indicado más adelante en "Mostrar las extensiones verdaderas de los archivos".

Borre también los siguientes archivos:

c:\windows\system\icw_socket.dll
c:\windows\system\icq2003decrypt.dll
c:\windows\system\java32.dll
c:\windows\system\javaext.dll
c:\windows\system\xtempx.$

Pinche con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".

En Windows 95/98/Me/NT/2000

1. Seleccione Inicio, Buscar, Archivos o carpetas

2. Asegúrese de tener en "Buscar en:" la unidad "C:", y de tener seleccionada la opción "Incluir subcarpetas"

3. En "Nombre" ingrese (o corte y pegue), lo siguiente:

winupdate.exe; startup.wav

4. Haga clic en "Buscar ahora" y borre todos los archivos encontrados

5. Cierre la ventana de búsqueda

6. Pinche con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".

En Windows XP

1. Seleccione Inicio, Buscar

2. Seleccione "Todos los archivos y carpetas"

3. En "Todo o parte del nombre de archivo" ingrese (o corte y pegue), lo siguiente:

winupdate.exe; startup.wav

4. Verifique que en "Buscar en:" esté seleccionado "C:"

5. Pinche en "Más opciones avanzadas"

6. Seleccione "Buscar en carpetas del sistema"

7. Seleccione "Buscar en subcarpetas"

8. Haga clic en "Búsqueda" y borre todos los archivos encontrados

9. Cierre la ventana de búsqueda

10. Pinche con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".


Editar el registro

1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT y pulse ENTER

2. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:

HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run

3. Pinche en la carpeta "Run" y en el panel de la derecha, bajo la columna "Nombre", busque y borre la siguiente entrada:

sysmon

4. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:

HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\Run

5. Pinche en la carpeta "Run" y en el panel de la derecha, bajo la columna "Nombre", busque y borre la siguiente entrada:

sysmon

6. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:

HKEY_CURRENT_USER
\Software
\Microsoft
\Windows
\CurrentVersion
\sysmon

7. Pinche en la carpeta "sysmon" y bórrela.

8. Use "Registro", "Salir" para salir del editor y confirmar los cambios.

9. Reinicie su computadora (Inicio, Apagar el sistema, Reiniciar).


Borrar archivos temporales

1. Cierre todas las ventanas y todos los programas abiertos.

2. Desde Inicio, Ejecutar, escriba %TEMP% y pulse Enter.

Nota: debe escribir también los signos "%" antes y después de "temp".

3. Cuando se abra la ventana del Explorador de Windows, pulse CTRL+E (o seleccione desde el menú "Edición", la opción "Seleccionar todo").

4. Pulse la tecla SUPR y confirme el borrado de todo, incluyendo los ejecutables.

5. Pinche con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje".

NOTA: Si se recibe un mensaje de que no se puede borrar todo, reinicie Windows en modo a prueba de fallos, como se indica en el siguiente artículo, y repita todos los pasos anteriores:

Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm


Borrar Archivos temporales de Internet

1. Vaya al Panel de control, Opciones de Internet, General

2. En Archivos temporales de Internet pinche en "Eliminar archivos"

3. Marque la opción "Eliminar todo el contenido sin conexión"

4. Pinche en Aceptar, etc.


Información adicional

Activar el cortafuegos de Windows XP (Internet Conexión Firewall, ICF)


Para activar ICF en Windows XP, siga estos pasos:

1. Seleccione Inicio, Panel de Control, Conexiones de Red (o Conexiones de Red e Internet, Conexiones de Red).

2. Pinche con el botón derecho sobre las distintas conexiones disponibles para conectarse a Internet, y en "Conexión de Red de Area Local" y seleccione Propiedades en cada una de ellas.

3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi equipo y mi red limitando o impidiendo el acceso a él desde Internet" en todos los casos.

4. Seleccione Aceptar, etc.


Actualizar Internet Explorer

Actualice su Internet Explorer según se explica en el siguiente artículo:

MS04-004 Actualización acumulativa para IE (832894)
http://www.vsantivirus.com/vulms04-004.htm


Mostrar las extensiones verdaderas de los archivos

Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así:

1. Ejecute el Explorador de Windows

2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'.

3. Seleccione la lengüeta 'Ver'.

4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar.

5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar.

En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'.

En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.

6. Pinche en 'Aplicar' y en 'Aceptar'.


Limpieza de virus en Windows Me y XP

Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:

Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm

Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm



(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com

 

Copyright 1996-2004 Video Soft BBS