KLEZ.E, destructivo gusano de difusión masiva, deshabilita antivirus, firewalls, contiene virus ELKERN.B.

© Jorge Machado  Lima-Perú

Win32/Klez.E, W32.Klez.E@MM, I-Worm.Klez.E, TROJ_KLEZ.E

El 17 de Enero del 2002, se reportó el gusano Klez.E, variante del gusano Klez, que además de la peligrosidad de su antecesor, presenta nuevas y peculiares características, tales como la de deshabilitar la mayoría de software Antivirus, Firewalls, software se Seguridad y aplicaciones del propio Sistema Operativo MS Windows

Infecta archivos con extensión .EXE, encriptándolos con rutinas propias, para dificultar su detección. Se propaga a través de unidades compartidas de red y posee novedosas rutinas de propagación, mucho más eficientes.

Los nuevos y nocivos payloads del gusano Klez.E son:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
Winkxxxx.exe = C:\Windows\System\Winkxxxx.exe

EXPLORER
CMMGR
MSIMN
ICWCONN
WINZIP

setup
install
demo
snoopy
picacu
kitty
play
rock

La primera extensión del archivo .RAR es elegida en forma aleatoria a partir de las siguientes extensiones:

.txt
.htm
.html
.wab
.doc
.xls
.jpg
.cpp
.c
.pas
.mpg
.mpeg
.bak
.mp3

La segunda extensión es elegida de la siguiente lista:

.exe
.scr
.pif
.bat

Sircam
Nimda
CodeRed
WQKMM3878
GRIEF3878
Fun Loving Criminal
Norton
Mcafee
Antivir
Avconsol
F-STOPW
F-Secure
Sophos
virus
AVP Monitor
AVP Updates
InoculateIT
PC-cillin
Symantec
Trend Micro
F-PROT
NOD32
Además de ello, finaliza los procesos que tengan los siguientes nombres: 
_AVP32
_AVPCC
NOD32
NPSSVC
NRESQ32
NSCHED32
NSCHEDNT
NSPLUGIN
NAV
NAVAPSVC
NAVAPW32
NAVLU32
NAVRUNR
NAVW32
_AVPM
ALERTSVC
AMON
AVP32
AVPCC
AVPM
N32SCANW
NAVWNT
ANTIVIR
AVPUPD
AVGCTRL
AVWIN95
SCAN32
VSHWIN32
F-STOPW
F-PROT95
ACKWIN32
VETTRAY
VET95
SWEEP95
PCCWIN98
IOMON98
AVPTC
AVE32
AVCONSOL
FP-WIN
DVP95
F-AGNT95
CLAW95
NVC95
SCAN
VIRUS
LOCKDOWN2000
Norton
Mcafee
Antivir
TASKMGR

ANTI-VIR.DAT
CHKLIST.DAT
CHKLIST.MS
CHKLIST.CPS
CHKLIST.TAV
IVB.NTZ
SMARTCHK.MS
SMARTCHK.CPS
AVGQT.DAT
AGUARD.DAT

Dentro del cuerpo de su código viral contiene el siguiente texto, el cual nunca es mostrado:

Win32 Klez V2.0 & Win32 Elkern V1.1,(There nick name is Twin Virus*^__^*)
Copyright,made in Asia,announcement:
1.I will try my best to protect the user from some vicious
virus,Funlove,Sircam,Nimda,CodeRed and even include W32.Klez 1.X.
2.Well paid jobs are wanted
3.Poor life should be unblessed
4.Don't accuse me.Please accuse the unfair sh*t world

Los mensajes infectados enviados se generan por medio de complicadas reglas, que le posibilitan la creación de una gran cantidad de mensajes diferentes, que dificultan su detección a simple vista. Además, puede crear frases como:

The attachment is a very dangerous virus that spread trough e-mail.
The file is a special dangerous virus that can infect on Win98/Me/2000/XP.

Alrededor de fechas especiales, puede enviar mensajes acordes a ellas, como:

Happy Christmas
Happy New Year

Al igual que su antecesor, Klez.E, en muchos sistemas, puede infectar con tan sólo pre-visualizar el mensaje. Para este propósito hace uso de una vulnerabilidad MIME (Multipurpose Internet Mail Extensions) de algunas versiones de Microsoft Outlook, Outlook Express e Internet Explorer, que permiten que el archivo anexado sea ejecutado automáticamente, sin necesidad de que el usuario receptor del mensaje lo active. El parche de seguridad para esta vulnerabilidad puede ser descargado del siguiente URL de Microsoft:

http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS01-020.asp

 ELKERN.B, nocivo virus comprimido dentro del código del gusano Klez.E, sobre escribe archivos.

(c) Jorge Machado  Lima-Perú

Win32/Elkern.B, PE_ELKERN.B

Elkern.B es una nueva variante del destructivo virus infector de redes Elkern. Ha sido reportado con fecha 17 de Enero del 2002 junto al gusano Klez.E.

En comparación con su antecesor, no ha sufrido cambio alguno, conservando aún ciertos errores de programación que lo limitan a funcionar solo bajo los Sistemas Operativos Windows 98 y Windows 2000 provocando que el sistema se cuelgue si actúa en Windows 95/Me y NT.

PER ANTIVIRUS® versión 7.3 con registro de virus al 18 de Enero del 2002 detecta y elimina eficientemente estos gusanos y sus variantes.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS