|
I-Worm.Kiray, W32/Kiray@MM , W32/Yarik , W32/Kiray.13496
Kiray es un gusano reportado el 22 de Octubre del 2001, escrito en Visual Basic 6.0 y que al igual que su antecesor Redesi, no requiere que la librería MSVBVM60.DLL se encuentre instalada en los sistemas que infecta. Se propaga masivamente vía Internet, mediante el envío de mensajes de correo electrónico con un tema relacionado a "hacer la Paz y no la Guerra" que contiene un archivo anexado de nombre KIRAY.EXE.
El tamaño del archivo enviado es de 13,496 bytes y está comprimido con el utilitario Petit Win32 Executable Compressor: http://www.un4seen.com/petite dentro del PE (Portable Ejecutable)
Kiray infecta los sistemas operativos Microsoft Windows 95/98/NT/2000/Me
El texto del mensaje hace alusión al "juego de los tarados e idiotas"

El archivo ejecutable tiene el icono de una animación de Shockwave Flash que al ser ejecutado manipula las funciones de las librerías MAPI (Messaging Application Programming Interface), desde el sistema infectado, se auto-envía a todos los buzones de la libreta de direcciones de MS Outlook y Outlook Express.
Un error de programación en el código del gusano ocasiona que este envío masivo falle si el archivo anexado se guarda en una carpeta diferente a C:\WINDOWS\TEMP. De lo contrario modifica la siguiente llave del registro:
[HKCR\exefile\shell\open\command]
La misma que será cambiada a C:\Windows\Temp\Kiray.EXE y el archivo anexado será ejecutado cada vez que se intente activar cualquier archivo ejecutable del sistema. Luego modifica las siguientes llaves:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoDeskTop]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoDrives]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Network\NoNetSetup]
Como consecuencia de estas modificaciones, al re-iniciar el sistema se ocultará el Escritorio (Desktop) en la pantalla de Windows, donde normalmente se muestran los íconos de acceso directo a los programas del sistema y la barra de tareas, asimismo se deshabilitará el acceso a la Propiedades de Red del Panel de Control.
En el caso de que falle el auto-envío masivo, su payload destructivo borrará todos los archivos de las carpetas:
PER ANTIVIRUS® versión 7.1 con registro de virus al 23 de Octubre del 2001 detecta y elimina eficientemente este gusano.