Video Soft BBS


Video Soft BBS
Menú Principal
Anti Trojans
Antivirus
Hoaxes
Subscripciones
Otro software
Artículos
Links
Sugerencias
Sobre el BBS
Direcciones
Las Noticias
Galería
Chat

Controlado desde el 19/10/97 por NedStat

VSAntivirus   
Esta página es un servicio gratuito de Video Soft BBS -
SUBSCRIBASE en nuestras listas de correo.
Es usted nuestro visitante número  desde el 12 de agosto de 1996

Virus: VBS/Linda-A. Borra todos los archivos infectados
 
VSantivirus No. 256 - Año 5 - Miércoles 21 de marzo de 2001

Nombre: VBS/Linda-A
Tipo: Gusano de Visual Basic Script
Alias: VBS/Loveletter.CH@mm, VBS.Linda.A, VBS.ILoveYou.CH, VBS/LoveLetter.CH, I-Worm/Plea
Fecha: 13/mar/01
Origen: Indonesia
Tamaño: 3,876 bytes

Se trata de un destructivo gusano de Visual Basic Script, variante del LoveLetter, que es capaz de borrar todos los archivos que infecta (toma su nombre y modifica su extensión original) de nuestro disco duro. Puede propagarse a través del e-mail, usando el Microsoft Outlook, el mIRC, y también a través de recursos compartidos en redes.

El virus borra los archivos originales luego de copiarse con su nombre y con la extensión .VBS.

Es capaz de enviar copias de si mismo a los usuarios de IRC (Internet Relay Chat), y a los contactos de la libreta de direcciones del Outlook.

Los primeros informes de infección provienen de Estados Unidos, aunque su origen parece ser Indonesia, debido a comentarios dentro de su código.

Llega en un mensaje con estas características:

Asunto: Important message for [destinatario]

Texto:
This is the attached file you asked from me.

Archivo adjunto: [Cualquier archivo .VBS]

Una de las primeras versiones que se propagaron, tenía como adjunto el archivo "KellyInWhite.jpg.vbs", pero debido a sus características, puede llegar a tener cualquier otro nombre (con extensión .VBS).

Debido a la forma de propagarse, es posible que el destinatario reciba más de una copia del mensaje infectado.

Si ejecutamos este adjunto (doble clic), el gusano libera una copia de si mismo (cómo XMLDRIVER32.DLL.VBS) en la carpeta SYSTEM de Windows (C:\WINDOWS\SYSTEM en una instalación estándar):

C:\WINDOWS\SYSTEM\XMLDriver32.dll.vbs

No realiza modificaciones en el registro.

Luego lista todas las unidades de disco (locales y unidades mapeadas de red), buscando archivos con estas extensiones:

vbs
vbe
js
jse
css
wsh
sct
hta
jpg
jpeg
mp3
mp2
xml
php3
htm
wav
bmp
doc
rtf
xls
ppt
wri
mdb
zip
rar
arj
pdf
mid
gif
avi
hlp
frm
mp4
c
pl
pas
ps
tif
wpd
fm
mk5
asp
txt
chm
gz
tar
wsc
mht
htt
lha
lzh
pcx
pif

El gusano procede a copiarse a si mismo con todos los nombres que contengan esas extensiones, pero agregando la extensión .VBS y borrando luego el archivo original.

Por ejemplo: un archivo IMAGEN.JPG sería borrado, después que el virus se copiara a un archivo al que llamaría IMAGEN.JPG.VBS, y cuyo tamaño será de 3876 bytes.

Si el gusano detecta instalado el mIRC en la PC infectada, libera en el directorio del programa un archivo SCRIPT.INI con las instrucciones necesarias para propagarse a través de los canales de IRC.

Finalmente, el gusano se propaga a si mismo a través del Microsoft Outlook, utilizando todos los contactos de su libreta de direcciones. El primer destinatario es incluido en el campo "Para:", y los demás en el campo "CCO:".

El código del gusano, es básicamente una variante de la familia del Loveletter (ILOVEYOU). Esta versión agrega tres espacios vacíos al comienzo de cada línea de instrucción.

En su código, aparece este comentario:

rem (c) 2001 created by Felix The Cat.
rem Special for Linda Indrawati at STTS University, Surabaya, Indonesia.
rem Happy Birthday Linda (17 - 12 - 1977). 
rem This is a Linda v1.3......... A short name of Linda Indrawati

Posee un sistema de protección contra errores, con el que evita que algún problema durante su ejecución, detenga su acción y muestre un mensaje del sistema.

Si se infecta, para borrarlo de su sistema, utilice un antivirus actualizado y borre todos los archivos infectados.

Por sus características, la remoción del virus de un sistema infectado, no recupera los archivos borrados por el gusano, debiéndose recuperar los mismos desde copias de respaldo, o reinstalando Windows de cero.

El virus no modifica el registro, siendo de acción directa (actúa al ser abierto el archivo adjunto infectado, o cualquier otro archivo infectado).

Para protegerse de este tipo de virus, siga los consejos dados en estos artículos:

VSantivirus No. 231
24/feb/01 - Algunas recomendaciones sobre los virus escritos en VBS

VSantivirus No. 219
12/feb/01 - San Valentín y los virus. Consejos para todo el año

Vea también:

VSantivirus No. 147
02/dic/00 - ¿Extensiones de Archivo? ¿Y eso qué es?

VSantivirus No. 162
17/dic/00 - Cinco dudas sobre el correo electrónico y los virus

VSantivirus No. 125
10/nov/00 - La primera línea de defensa contra los virus: USTED

VSantivirus No. 104
07/may/00 - Especial sobre el LoveLetter

Fuente: Symantec, Network Associates, Computer Associates, Sophos, Panda

 

Copyright 1996-2001 Video Soft BBS