Un nuevo gusano en Visual Basic Script se esta reproduciendo rápidamente
entre los usuarios de todo el mundo camuflado como una foto de la
conocida tenista Anna Kournikova.
Con el nombre de VBS/SST aunque con diferentes alias como I-Worm/Lee.O,
KALAMAR o AnnaKournikova se reproduce de forma rápida y actualmente ya
se encuentra in the wild. Como en otros gusanos creados en Visual Basic
Script hace uso de Outlook y Outlook Express para reproducirse. Y llega
en un e-mail con el asunto «Here you have, ;o)» y en el cuerpo del
mensaje «Hi: Check This!». El mensaje incluye un archivo adjunto, con el
nombre «AnnaKournikova.jpg.vbs», que dependiendo de la configuración del
sistema podrá aparecer únicamente como una imagen jpg, lo cual podrá
confundir a los usuarios para que abran la falsa imagen.
Es el archivo adjunto el que incluye el código del gusano, por lo que si
se llega a abrir será cuando el programa lleve a cabo su maliciosa
acción. Bajo ningún concepto debe abrirse dicho archivo. VBS/SST.A crea
una firma en el Registro de Windows para lo cual emplea la clave
HKCU\software\OnTheFly con el valor «Worm made with Vbswg 1.50b».
Tras crear dicha clave el gusano se copia en el directorio de Windows
con el nombre «AnnaKournikova.jpg.vbs». Después se enviará por correo
electrónico a todas las direcciones que encuentre en la libreta de
direcciones de Outlook del ordenador que acaba de infectar. Para no
dejar ningún rastro termina por eliminar el mensaje de la bandeja de
enviados para así no dejar rastro de su acción.
Tras realizar su acción maliciosa VBS/SST creará en el registro la clave
HKCU\software\OnTheFly\mailed con el valor de 1, lo cual le sirve al
gusano para saber que ya se ha ejecutado y enviado para así prevenir una
nueva ejecución.
antonior@hispasec.com
Más información:
Sophos:
v
McAfee:
http://vil.nai.com/vil/dispvirus.asp?virus_k=99011
Trend Micro:
http://www.antivirus.com/vinfo/virusencyclo/default5.asp?VName=VBS_KALAMAR.A
F-Secure:
http://www.f-secure.com/v-descs/onthefly.shtml
Symantec:
http://www.symantec.com/avcenter/venc/data/vbs.sst@mm.html
Norman Virus Control:
http://www.norman.no/virus_info/vbs_vbswg_s.shtml
Panda Software:
http://www.pandasoftware.es/vernoticia.asp?noticia=847
http://www.pandasoftware.es/enciclopedia/gusano/VBSSSTA_1.htm
Deja una respuesta