W32/Mytob.NH@MM
Imprimir descripción de Virus
Nombre: W32/Mytob.NH@MM
Alias: WORM_MYTOB.NH
Tipo: Gusano de Email
Tamaño: 50,176 Bytes
Origen: Internet
Destructivo: NO
En la calle  (in the wild): SI
Detección y eliminación: The Hacker 5.9, Registro de Virus al 05/12/2005.

Descripción

W32/Mytob.NH@MM, es un gusano que se difunde a través de los recursos compartidos en la red. Este gusano de envió masivo de e-mail, utiliza su propio motor SMTP para enviarse a si mismo a todas las direcciones de E-mail que encuentre en el computador atacado y en archivos con la siguiente extensión .adb, .asp, .dbx, .htm, .php, .sht, .tbb, .pl, .wab y .xml.

El gusano evita enviarse a direcciones que contengan los siguientes textos:

  • abuse
  • accoun
  • admin
  • administrator
  • anyone
  • bsd
  • bugs
  • certific
  • contact
  • fcnz
  • feste
  • gold-certs
  • google
  • help
  • icrosoft
  • info
  • linux
  • listserv
  • mail
  • nobody
  • noone
  • not
  • nothing
  • ntivi
  • page
  • postmaster
  • privacy
  • rating
  • register
  • root
  • samples
  • secur
  • service
  • site
  • soft
  • somebody
  • someone
  • spm
  • submit
  • support
  • the.bat
  • unix
  • webmaster
  • www
  • utgers.ed
  • you
  • your
  • .gov
  • .mil
  • acketst
  • arin.
  • avp
  • berkeley
  • borlan
  • bsd
  • example
  • fido
  • foo.
  • fsf.
  • gnu
  • google
  • gov.
  • hotmail
  • iana
  • ibm.com
  • icrosof
  • ietf
  • inpris
  • isc.o
  • isi.e
  • kernel
  • linux
  • math
  • mit.e
  • mozilla
  • msn.
  • mydomai
  • nodomai
  • panda
  • pgp
  • rfc-ed
  • ripe.
  • ruslis
  • secur
  • sendmail
  • sopho
  • syma
  • tanford.e
  • unix
  • usenet

Características del mensaje de E-mail:

Asunto: Account Alert

Cuerpo:

 

Dear Valued Member,

According to our terms of services, you will have to confirm
your e-mail by the following link or your account
will be suspended within 24 hours for security reasons.

http://www.[Caracteres Aleatorios]/confirm.php?email=[Caracteres Aleatorios]

After following the instructions in the sheet,
your account will not be interrupted and will continue
as normal.

Thanks for your attention to this request.
We apologize for any inconvenience.

Sincerely,
[Caracteres Aleatorios] Security Department


Nota.- si se accesa al enlace, se descargara una copia del gusano de nombre "CONFIRMATION_SHEET.PIF" desde el sitio Web http://84.9[bloqueado]28.177/~nesher

 

-----------------------

Cuando el gusano se ejecuta se copia a si mismo dentro de:

Además adiciona algunas entradas en el registro para poder ejecutarse en cada inicio del sistema.

 

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Internet Services"="%system%\Netsvc.exe"

 

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
"Internet Services"="%system%\Netsvc.exe"

 

Luego finaliza los siguientes procesos que se estén ejecutando en el sistema:

 

Además el gusano sobrescribe el archivo HOSTS que se encuentra en %system%\drivers\etc\, para redireccionar direcciones URLs al localhost (127.0.0.1)

 

Finalmente intentará conectarse con un determinado servidor IRC, si logra establecer comunicación queda a la espera de recibir ordenes remotas del atacante, las ordenes podrían realizar lo siguiente:

 

 


Derechos reservados 1992/2005 HackSoft S.R.L. Lima-Perú