|
GUSANO |
|
|
|
|
|
Alias: I-Worm.Gibe, W32 Gibe@mm, W32/Gibe.A@mm Aparecido en marzo de 2002, es un gusano de correo electrónico escrito en Visual Basic con un tamaño de 122880 bytes. Pretende tener la apariencia de una actualización de seguridad de Microsoft. Generalmente llega como un archivo adjunto de nombre Q216309.exe con el siguiente mensaje: DE: Microsoft Corporation Security Center Microsoft Customer, this is the latest version of security update,
the update which Description of several well-know vulnerabilities: - A vulnerability that could allow an
unauthorized user to learn - A new variant of the "Frame Domain
Verification" vulnerability - CLSID extension vulnerability. Attachments
which end with a System requirements: Versions of Windows no earlier than Windows 95. How to install Run attached file q216309.exe How to use You don't need to do anything after installing
this item. MS Internet Security Center. ---------------------------------------- Microsoft is registered trademark of Microsoft
Corporation. Debido a errores en el código del gusano este mensaje podría no visualizarse por completo en algunos sistemas. El cuerpo del mensaje describe una vulnerabilidad de Microsoft e intenta que el usuario ejecute el archivo adjunto en cuyo caso, Gibe muestra una ventana de diálogo preguntando si se desea instalar la actualización: “This will install Microsoft Security Update” Al pulsar en “Yes” se muestra una ventana con una barra de proceso y al final aparece un mensaje informando que la actualización se ha instalado: “This Update has been successfully installed” Si el usuario hace clic en “OK” el gusano se instala en el equipo sin abrir ningún mensaje en pantalla. Si se ejecuta sobre un sistema ya infectado aparece el siguiente texto: “This update does not need to be installed on this system” Gibe agrega la siguiente clave de registro: [HKEY_LOCAL_MACHINE] "Installed" = "... by Begbie" También descarga varios archivos ejecutables: %WinDir%.exe - copia del fichero adjunto (dropper) El componente encargado de buscar direcciones de correo crea también un archivo de nombre 02_N803.DAT en el directorio de Windows en el cual almacena todos los e-mails encontrados. En el registro de Windows Gibe añade las siguientes claves para que sus componentes de envío masivo y backdoor se auto-ejecuten: [HKEY_LOCAL_MACHINE] Para eliminar el gusano es suficiente con borrar todos los componentes instalados en el sistema infectado. Si algunos de los componentes se encuentran en modo “bloqueado”, éstos deberán borrarse desde DOS puro (en el caso de un sistema Windows 9x) o renombrarse con una extensión diferente (por ejemplo .EXA) e inmediatamente reiniciar el sistema (en caso de sistemas basados en NT). Después de reiniciar, los componentes renombrados podrán ser eliminados. |
|
|
|