|
W32/Naco.E@mm, I.worm.naco.e@mm
Naco.E es un destructivo gusano/troyano/backdoor, variante del Naco.C, reportado el 13 de Junio del 2003, que se propaga a través de mensajes de correo con diversos Asuntos, Contenidos, elegidos en forma aleatoria y el archivo de nombre climbing.jpg.exe.
También se difunde vía las más populares redes Peer to Peer y el ICQ, termina los procesos de los antivirus, firewalls y software de control. Contiene además un Backdoor que reemplaza los archivos con extensión .HTML en el MSII Server.
Infecta
archivos, intenta un ataque de Negación de Servicios a una dirección IP de
Israel y actúa como Backdoor de Control Remoto.
Ha sido desarrollado por el
hacker indonesio Melhacker,
simpatizante del grupo terrorista Al Qaeda e
Irak.
Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en Visual Basic 6.0 con una extensión de 44.5 KB
Haciendo uso de las funciones de las librerías MAPI (Messaging Application Programming Interface) se auto-envía a todos los buzones de correo de la Libreta Global de Windows WAB (Windows Address Book).
Sus formatos de mensaje de correo tienen las siguientes características:
Asunto, uno de los siguientes:
Contenido, uno de los siguientes:
Anexado: climbing.jpg.exe
Al ser ejecutado el archivo anexado el gusano muestra la siguiente caja de diálogo:

Al hacer click en "OK" el gusano muestra otra caja de diálogo y se instala en la memoria:
Estas dos cajas de diálogo se ejecutan repetidamente hasta que el gusano
haya conseguido instalar varias copias de sí mismo en la memoria.
Luego se auto-copia a la carpeta %System% como CSRSS32.EXE y agrega las siguientes llaves de registro para ejecutarse la próxima vez que se inicie el sistema:
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Under20" =
"%System%\csrss32.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ALM" = "%System%\csrss32.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
"Services"="%System%\csrss32.exe"
[HKEY_CURRENT_USER\Software\Mirabilis\ICQ\Agent\Apps\Administrator]
"Startup" = "%System%"
"Enable" = "Yes"
"Parameters "=""
"Path" ="%System%\csrss32.exe"
También libera un número aleatorio de
copias de sí mismo en la carpeta de Inicio de Windows, con 4 dígitos del
"0"
al "9" y la extensión .EXE
Una vez activado el gusano termina los procesos de
antivirus, firewalls y archivos relacionados de:
Con el propósito de infectar archivos, el
gusano inserta una copia de sí mismo en el Inicio
de todos los archivos con extensión .EXE
de la carpeta %System%.
Debido a que que no posee una rutina de verificación de envío masivo de
mensajes de correo, repite esta rutina en forma continua.
Luego ejecuta un ataque de Negación de Servicio
(DoS)
a la dirección IP 212.143.236.4 correspondiente al Ministerio
de Relaciones Exteriores de Israel.
El gusano crea crea un mutex (Exclusión Mutua), denominado w32wom, pero debido a errores de programación (bugs) no indica su presencia en la memoria, lo cual le permite continuar re-infectando los mismos archivos.
Si el sistema
infectado tiene instalado el Microsoft IIS,
el gusano creará un archivo con extensión .BAT
que ocasionará los siguientes efectos:
Sobre-escribirá una de esta frases:
en los siguientes archivos:
Luego borrará los archivos de la Raíz de las unidades C: y D: y formateará esta última.
Actuando como Backdoor, espera los comandos del hacker poseedor del software Cliente para realizar las siguientes acciones:
Los payloads de este gusano son los siguientes:
PER ANTIVIRUS® versión 8.1 con registro de virus al 13 de Junio del 2003 detecta y elimina eficientemente este gusano.