|
VSantivirus No. 514 - Año 6 - Martes 4 de diciembre de 2001
Nombre: I-Worm.Mierda
Tipo: Virus de macros de Word y gusano de Internet
Alias: I-Worm.Texcoco
Fecha: 30/nov/01
Este gusano ha estado propagándose por dependencias gubernamentales mexicanas, según informa nuestro colaborador Arnoldo Moreno Pérez, y ha sido creado presumiblemente por alguien disconforme con la ubicación del Nuevo Aeropuerto de Ciudad de México en Texcoco.
Esta es la descripción proporcionada por F-Secure.
El gusano se envía a través de mensajes electrónicos con estas características:
Asunto: Osama Y Bush
Texto:
Esta buenísima esta presentación! Espero te guste.
Saludos!
Archivo adjunto: Osama.exe
Si se ejecuta este archivo, que es autoextraíble, se van creando una sucesión de otros archivos autoextraíbles, hasta aparecer el archivo de una animación en Flash, y un nuevo autoextraíble, el cuál contiene dos plantillas de Word
(NORMAL.DOT), las que copia en la carpeta correspondiente de Office. El archivo Osama.exe, se copia en la carpeta System de Windows
(C:\Windows\System\Osama.exe).
Ambas plantillas contienen el mismo gusano, el cuál posee la capacidad de enviarse masivamente vía e-mail.
Cuando esto ocurre, se usa el mensaje que vimos antes, el cuál se envía a los primeros 50 contactos de la libreta de direcciones del Outlook, con el adjunto Osama.exe incluido.
Además del envío en masa, el gusano es capaz de reemplazar el contenido del documento activo de Word por el siguiente texto claramente ofensivo. Ello ocurre siempre que el día sea mayor que 25, solo en el mes de noviembre o diciembre:
Mejor olvida tu estúpida idea de construir el "nuevo" aeropuerto en Texcoco. De lo contrario te cogerá la verga!!! Y será de burro!!! Como te gusta!!! Pinche Pendejo Ojete Mierda de Cagada!!!
jajajajaja...!!!
Después que el texto ha sido reemplazado, el documento es guardado al disco (modificado) y el gusano finaliza.
Como sacar el virus de un sistema infectado
Para limpiar un sistema infectado, ejecute un antivirus al día.
Recomendamos además el uso de F-Macrow, antivirus de F-Prot solo para virus macros, gratuito para uso personal, y que se actualiza con
MACRO.DEF (MACRDEF2.ZIP).
Programa y actualización pueden ser descargados de nuestro sitio:
http://www.vsantivirus.com/f-prot.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
|
|