OROR.K, infecta vía Correo, Chat y Kazaa, deshabilita antivirus, firewalls, borra todos los archivos.

© Jorge Machado  Lima-Perú

W32/Oror.K@MM, I-worm.Oror.K

Oror.K es un gusano muy destructivo, de compleja programación, reportado el 05 de Diciembre del 2002 de alta propagación masiva a través de un mensaje de correo con diversos asuntos y un archivo anexado de diversos nombres aleatorios. Infecta con tan solo visualizar el mensaje al vulnerar el MIME exploit que ejecuta el archivo bajo la opción de vista previa. Infecta además vía Chat y la popular red Kazaa.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/XP

Oror.K ha sido desarrollado en lenguaje Visual C++, tiene 128 KB de extensión y sus mensajes tienen las siguientes características: 

Asunto, uno de los siguientes:
..
!!
:)
;))
:pPpP
~pPp
:>
!
;)
HeY
ZzZz
Bla Bla
HoWie
Happy
Hi Again
Wow
Hi
Hello
Hey Ya
Boom
Hi There Zdrasti
Zdr Otnovo
Ohoo
Ei dupe
Pisamce
TinKi WinKy
ZzZz
Bla Bla
Hey
Privet

Archivo anexado, uno de los siguientes:

IGUANA1.0_SKIN.EXE 
[TNT]GEN.EXE
YAHOO!AUTUMN.EXE 
BLONDES.EXE
IE_0274_BG.EXE
YAHOO!TOMCATS.EXE
YAHOO!CHESS.EXE
BLONDIES.EXE
 

Ejemplo de mensaje:

Al ejecutar el archivo infectado muestra la siguiente caja de diálogo:

 
"Error al iniciar el programa", "El archivo requiere una nueva versión de Windows. Actualice su versión de Windows.". 

Haciendo click en "Aceptar" el gusano se auto-copia a la carpeta %windir% con un nombre de archivo que es una combinación de "lib", el nombre del equipo, al revez y uno de los valores 16.exe, 32.exe o 98.exe

Para ejecutarse la próxima vez que se inicie el sistema el gusano crea la siguiente llave de registro:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
LoadSystemProfile= <pathname of worm> powprof.dll,LoadCurrentUserProfile 

Asimismo el gusano configura la siguiente entrada en el registro, para ejecutarse automáticamente cada ves que se ejecute un archivo .EXE

[HKLM\Software\CLASSES\exefile\shell\open\command]
default = <pathname of worm> "%1" %*. 

Luego elige al azar una sub-carpeta de Archivos de programa y se autocopia a la misma usando el nombre de esta sub-carpeta con uno de los valore 16.exe, 32.exe o 2k.exe

Para infectar a través de la red Kazaa se auto-copia a la carpeta correspondiente a archivos compartidos, con los siguientes nombres:

Al ser ejecutado el archivo infectado, se autocopia con un nombre aleatorio al directorio %windir%, Asimismo el gusano elige en forma aleatoria cualquiera de las carpetas en C:\Archivos de programa y se autocopia a la misma con cualquiera de sus nombres, seguido de uno de estos valores:

Si hipotéticamente, la carpeta se llama Creative, el nombre del archivo será Creative32.EXE y creará otro archivo en el directorio del sistema de Windows, con un nombre diferente pero que coincidirá con uno de los archivos de Windows\system, agregándole las cifras 2, 16 o 32 al final del archivo.

Para ejecutarse la próxima vez que se inicie el sistema agrega las siguientes entradas al archivo WIN.INI:

[windows]
run=c:\%windir%\system\nombre_aleatorio_de_archivo32.exe 

Crea además las llaves de registro: 

[HKLM\ Software\Microsoft\Windows\CurrentVersion\Run]
default = C:\Archivos de programa\Creative\nombre_aleatorio_de_archivo32.exe 

Modifica la siguiente llave de registro:

[ HKCR\ exefile\ shell\ open\command]
default = C:\%windir%\nombre_aleatorio_de_archivo32.exe

%windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP y C:\Winnt en Windows NT\2000.

Al ser ejecutado, la siguiente vez que se inicie el sistema muestra esta caja de diálogo:

 

El gusano anulará los procesos de antivirus y firewalls que tengan las siguientes sub-cadenas:

Del mismo modo buscará en la ruta C:\Windows\Menú Inicio\Programas\ las siguientes palabras: black, panda, shield, guard, scan, mcafee, nai_vs_stat, iomon, navap, avp, alarm, f-prot, secure, labs y antivir, con el propósito de eliminar sus accesos directos.

El gusano posee su propio SMTP (Simple Mail Transfer Protocol) que incluye al protocolo POP (Post Office Protocol) y se auto-envía a todos los contactos de la Libreta de Direcciones de Windows (WAB) y los archivos que contienen las direcciones de correo de MS-Outlook y Outlook Express.

El parche para esta vulnerabilidad MIME exploit debe ser descargado de:

http://www.microsoft.com/technet/security/bulletin/MS01-020.asp

Loa payloads de Oror.K son:

PER ANTIVIRUS® versión 7.8 con registro de virus al 05 de Diciembre del 2002 detecta y elimina eficientemente este gusano.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS