• Saltar al contenido principal
  • Saltar a la barra lateral principal
  • Saltar al pie de página

Una al Día

Boletín de noticias de Seguridad Informática ofrecido por Hispasec

Usted está aquí: Inicio / Vulnerabilidades / Descripción del gusano "Mapson"

Descripción del gusano "Mapson"

8 junio, 2003 Por Hispasec Deja un comentario

Bautizado finalmente como «Mapson» por las firmas antivirus, el gusano
del que nos hacíamos eco el pasado sábado ha conseguido cierta
propagación entre los países de habla hispana. Recordamos que entre
los muchos mensajes que utilizaba el espécimen para intentar engañar a
los usuarios se encontraba uno que hacía referencia a Hispasec.

La verdad sea dicha, no esperaba tener que dedicar un nuevo
«una-al-día» al gusano en cuestión, ya que pudimos apreciar desde el
primer momento que presentaba un claro talón de Aquiles: el uso de
hotmail.com para distribuirse por correo electrónico.

Dado que el servicio Hotmail integra el antivirus de McAfee, era sólo
cuestión de horas que la casa antivirus incluyera la actualización y
que el motor situado en Hotmail bloqueara cualquier nuevo intento de
envío del gusano.

De momento los plazos venían cumpliéndose, nosotros detectamos al
gusano el sábado a las 17:00h, alcanzando picos de máxima actividad a
las 23:00h del mismo día, según el tráfico de entrada que como efecto
colateral nos llegaba al servidor. La reacción de las casas antivirus
fue buena, comenzando por PER Antivirus, HackSoft y Symantec, que
reaccionaron el mismo sábado, mientras que McAfee, Kaspersky, Panda
y NOD32 hicieron lo propio el domingo. Tirón de orejas a Trend Micro
y Sophos porque a primera hora del lunes aun no cuentan con protección
para sus usuarios.

Llegados a este punto, lo normal es que el ciclo de vida de «Mapson»
hubiera finalizado prácticamente el domingo. La sorpresa es que,
24 horas después de la actualización de McAfee, Hotmail sigue sin
detectar el gusano y la propagación sigue su curso. Habrá que
preguntar al servicio de correo gratuito de Microsoft cual es su
política de actualización del antivirus. En cualquier caso esperamos
que la solución llegue en cuestión de horas.

El problema no es nuevo, desde Hispasec hemos denunciado
irregularidades en el servicio antivirus de Hotmail desde 1999. Uno
de los casos más sonados fue a principios de 2001, cuando se detectó
que el motor antivirus llevaba 6 meses sin actualizarse. Al contactar
con Microsoft y McAfee respecto a la vulnerabilidad encontrada en los
servidores de Hotmail, la firma antivirus indicó que se trataba de un
fallo de Microsoft, que la firma de Redmon rehusaba realizar la
implementación de las nuevas actualizaciones.

Descripción de «Mapson»

Como adelantábamos el sábado, se trata de un gusano escrito en Delphi
de 180.736 bytes de tamaño, resultado de comprimir con UPX el
ejecutable original de 438.784 bytes. Además de su distribución por
correo electrónico a través de Hotmail a todas las direcciones que
encuentra en la libreta de contactos de MSN Messenger, el gusano se
copia en las carpetas compartidas de varias aplicaciones P2P de
intercambio de archivos: KaZaA, KaZaA Lite, eDonkey2000, Gnucleus,
Limewire, Morpheus, Grokster e ICQ.

Cuando se ejecuta en un sistema, lo primero que realiza es varias
copias de si mismo en la carpeta de sistema de Windows con los
siguientes nombres de archivo:

amigos.pif
amigototote.pif
amor-por-ti.pif
antiwinlogon.pif
antrox.scr
BigBrother.pif
bugmsn.pif
chistesgraficos.pif
chupamelo.pif
comotegustan.pif
CracksPPZ.pif
cristina-aguilera.pif
defaced-madonna-site.pif
eggbrother.exe
EICAX.COM
existeee.pif
financiamiento.pif
GEDZAC.PIF
grancarnal.exe
grande.pif
hackeahotmail.pif
historial.pif
hotmail.pif
kamasutra.pif
lacosha@hotmail.com
LatinCard.pif
linuxandmicrosoft.pif
Lorenaaaa.pif
Madonna_sEXY.pif
MariaVirgen.pif
Matrix-Trailer.pif
mujeres.pif
Música.pif
No-Spam.exe
nuevovirus.txt .pif
Oradores.pif
osamabinhuevoback.exe
parejaideal.txt.pif
petardas.pif
porqueteamo.pif
projimo.pif
relacionsexual.pif
resetarios.pif
SARS.pif
seguridad_en_hotmail.pif
serhacker.pif
Shakira.pif
solo-a-ti.pif
Spamno.pif
te-pido.scr
teamo.exe
test-idiota.pif
testpasion.pif
thalialoca.pif
TutorialVBSvirus.pif
WindowsMediaPlayerBug.pif
http://www.mfernanda.com
http://www.vsantiviru.com
http://www.zonaviru.com
zorrotttas.pif

Mientras que en la raíz del disco C: copia los siguientes archivos:

lorraine.exe
lorraine.hta
lorraine.vxd

Incluye la siguiente entrada en el registro de Windows para
autoejecutarse en cada inicio de sesión:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\
Run «SYSTEMSTART» = «Lorraine.exe»

En su intento de propagarse a través de las aplicaciones P2P, se
copia en las carpetas:

\KaZaA\My Shared Folder
\edonkey2000\incoming
\gnucleus\downloads
\icq\shared files
\kazaa lite\my shared folders\v
\limewire\shared
\morpheus\my shared folder
\Grokster\My Grokster

Con los siguientes nombres de archivo:

Ad-aware.exe
Adobe Acrobat Reader (32-bit).exe
AOL Instant Messenger (AIM).exe
Biromsoft WebCam.exe
Copernic Agent.exe
crack all versions.exe
Cracked.exe
Delphi 6.exe
Diet Kaza.exe
DirectDVD.exe
DivX Video Bundle.exe
Download Accelerator Plus.exe
FireWorks 4.exe
FIreWorks MX.exe
Full version.exe
Global DiVX Player.exe
Grokster.exe
ICQ Lite.exe
ICQ Pro 2003a beta.exe
iMesh.exe
JetAudio Basic.exe
Kaspersky Antivirus.exe
Kazaa Download Accelerator.exe
Kazaa Media Desktop.exe
KeyGen.exe
Matrix Movie.exe
McAfee Antivirus.exe
Microsoft Internet Explorer.exe
Microsoft Office XP.exe
Microsoft Windows 2003.exe
Microsoft Windows Media Player.exe
Morpheus.exe
msn hack.exe
MSN Messenger (Windows NT/2000).exe
Nero Burning ROM.exe
NetPumper.exe
Network Cable e ADSL Speed.exe
Norton Antivirus.exe
Office 2003.exe
Panda Antivirus.exe
PerAntivirus.exe
Pop-Up Stopper.exe
QuickTime.exe
RealOne Free Player.exe
Registry Mechanic.exe
SnagIt.exe
SolSuite 2003: Solitaire Card Games Suite.exe
Spybot – Search & Destroy.exe
Trillian.exe
Virtual Girl Sofía.exe
Visual Studio Net.exe
Winamp.exe
WinMX.exe
WinRAR.exe
WinZip.exe
WS_FTP LE (32-bit).exe
XoloX Ultra.exe
ZoneAlarm.exe
Alejandra Guzman.gif.exe
Angelica Vale.gif.exe
Brenda.gif.exe
Britney Spears.gif.exe
Cameron dias.gif.exe
Celine Dion.gif.exe
Desnuda en la playa.gif.exe
Francini.gif.exe
Galilea Montijo.gif.exe
Halle berry.gif.exe
Kylie Minogue.gif.exe
las pelotas de.gif.exe
Laura Pausini.gif.exe
Lili Brillanti.gif.exe
Lorena.gif.exe
Nude Pic.gif.exe
Paulina Rubio.gif.exe
Pink.gif.exe
Sexo en la playa con.gif.exe
Sexy Beach.gif.exe
Shakira.gif.exe
Thalia.gif.exe

En la distribución por e-mail el adjunto llega con extensión .PIF,
.COM o .EXE, y el aspecto del mensaje puede ser, entre otros, uno
de los siguientes:

De: bigbrother@bigbrother.tv
Asunto: Big Brother te espera
Cuerpo: Felicidades! le hemos enviado este E-Mail porque usted ha
ganado un pasaje a México al programa Reality show BigBrother,si usted
quiere participar en este programa deberá abrir el archivo adjunto.
Adjunto: BigBrother.pif

De: support@hotmail.com
Asunto:Su cuenta de hotmail sera eliminada
Cuerpo:Estimado usuario de hotmail,debido al trafico en el servidor y
a las fallas que se han venido presentando en este presente mes,hemos
de informarle que su cuenta será removida de nuestra base de datos en
menos de 24 horas, le rogamos por favor lea el adjunto con los pasos
para evitar que esto suceda. Atentamente el Equipo tecnico de Hotmail.
Adjunto: hotmail.pif

De: support@passport.com
Asunto:10 reglas de seguridad para su cuenta de hotmail
Cuerpo: Amable Usuario de hotmail, la razón de este mail es para
darle a conocer las 10 reglas de seguridad que un usuario de passport
debe tener en cuenta para evitar que su cuenta sea borrada, hackeada
etc…las reglas están en el adjunto.Atentamente equipo tecnico de
passport
Adjunto: seguridad_en_hotmail.pif

De: hacker@hotmail.com
Asunto:+Puedo ser hacker en 24 horas?
Cuerpo: No. La respuesta es un no rotundo. Ni en 24 ni en 48 horas 🙂
Pero en este tiempo sí puedes tener una idea aproximada y muy básica
de lo que es y de lo que no es un hacker y decidir si quieres
convertirte en uno de ellos. Te recomiendo que leas el archivo que
te mando, esta en español y es muy interesante acerca de estos temas
(hacking,cracking,vulnerabilidades)
Adjunto: serhacker.pif

Asunto:Problema de seguridad en Windows Media Player
Cuerpo: Windows Media Player, el reproductor multimedia que acompaña
gratuitamente a los sistemas Microsoft, se ve afectado por un
problema de seguridad que puede permitir la ejecución de código en
la máquina del usuario atacado.por lo que recomendamos leer más
acerca de este bug en el adjunto y aplicar los correspondientes
parches de seguridad.
Adjunto: WindowsMediaPlayerBug.pif

Asunto: ¿Cómo hackear hotmail?
Cuerpo: Hola, he estado buscando en la red y encontré esta guía de
hacking que enseña como hackear hotmail,orienta al robo de cuentas,
imagínate robarle la cuenta a tu novia, tu amigo etc.. a quien
quieras, te lo aseguro yo ya lo leí y lo comprobé, disfrútalo.
Adjunto: hackeahotmail.pif

De: notice@madonna.com
Asunto:Hackean pßgina de Madonna sospechosa de envenenar KaZaA
Cuerpo: Tras sospecharse que Madonna contaminó la red KaZaA con
algunos archivos envenenados, un grupo hacker ha contraatacado
asaltando su página y colgando algunos de los temas de su último
álbum en formato MP3.más de esta revelante noticia en el adjunto.|
Adjunto: defaced-madonna-site.pif

Asunto:+Que le atrae a las mujeres?
Cuerpo: Un reciente estudio del comportamiento en la mujer afirma
que a ellas les atrae de los hombreses la cara, las manos y su
movimiento, si quiere saber más lea por favor el articulo que le
adjuntamos
Adjunto: mujeres.pif

De: Anti-Spam@campaña.com
Asunto:SPAM La proxima gran epidemia
Cuerpo: El Spam esta avanzando constantemente y a logrado saturar
nuestros correos electronicos tal vez sea el principio de una
epidemia mundial de esta peste que nos tiene cansados de la publicidad
Adjunto: No-Spam.exe

De: test@hispasec.com
Asunto:Tests antivirus para comprobar la protección del e-mail
Cuerpo: Hispasec pone a disposición de todos los usuarios dos tests
para comprobar el correcto funcionamiento de la protección antivirus
del correo electrónico. El primero de ellos nos indicará la correcta
instalación y buen funcionamiento del antivirus, mientras que el
segundo determinará la capacidad de detección proactiva para
identificar gusanos que explotan vulnerabilidades conocidas.
Adjunto: EICAX.COM

De: Amor@teamo.com
Asunto:Te amo
Cuerpo: Lo amo a usted por que es la persona más linda del mundo.
Adjunto: teamo.exe

De: Latincards@latincards.com
Asunto:LatinCards
Cuerpo: Le han enviado una LatinCard para poder visualizarla abra el
adjunto Gracias.
Adjunto: LatinCard.pif

Asunto: Chistes Grßficos
Cuerpo: Estos son los chistes grßficos que mßs me han gustado espero
que a ti también.
Adjunto: chistesgraficos.pif

De: lorena@hotmail.com
Asunto: Te Amo
Cuerpo: Averigua por que…..
Adjunto: porqueteamo.pif

Asunto: Test de pasi
Cuerpo: Test de pasión para usted y su pareja, contéstelo y descubra
cuanto desea y quiere a su pareja.
Adjunto: testpasion.pif

De: Maria_fernanda@mfernanda.com
Asunto: Re: Dime que te parece
Cuerpo: Hola, como estás? hace tiempo que no se nada de ti… quería
hablar contigo sobre un tema. Se trata de mi nuevo portal en el que
quiero ofrecer toda mi recopilación de links en espanol. Me gustaría
que le echaras un vistazo y me dijeras que tal lo ves tu, si te
gusta o cambiarías algo
Adjunto: http://www.mfernanda.com

Asunto: RE: Test de idiotes
Cuerpo: Compruebe si usted es un verdadero idiota.
Adjunto: test-idiota.pif

Asunto: Kamasutra
Cuerpo: Kamasutra el arte del sexo
Adjunto: kamasutra.pif

De: Webmaster@vsantiviru.com
Asunto: Informate de los virus
Cuerpo: Hola, soy el webmaster de VSANTIVIRUS, estamos realizando
una camapaña Contra los virus informaticos y nuestro deber es
informarle a los usuarios como usted Que es un virus, las acciones
que causan y como desinfectarse.Si usted desea acceder a toda esta
información haga el favor de hacer clic en el link que le
adjuntamos. Gracias
Adjunto: http://www.vsantiviru.com

De: Webmaster@zonaviru.com
Asunto: Zona Virus.com tu Zona Antivirica en español
Cuerpo: Hola, soy el webmaster de zonaviru y quiero invitarlo a
visitar mi sitio web, usted podrá informarse sobre los últimos
virus aparecidos, también sabrá como se crean estas alimañas
informáticas,quienes los crean, como desinfectarse etc… mucha
mucha más información.Cuento con su visita Gracias Atentamente
el Webmaster de ZonaVirus
Ajunto: http://www.zonaviru.com

De: cristina_aguilera@cristina-aguilera.com
Asunto: Cristina Aguilera Puta de medio tiempo o mentira?
Cuerpo: es la mera neta.
Adjunto: cristina-aguilera.pif

El gusano lleva un payload consistente en aparecer una ventana
haciendo referencia al apodo del autor si el mes de la fecha del
sistema coincide con julio.

Bernardo Quintero
bernardo@hispasec.com

Más información:

Atención: Gusano simula ser un test de Hispasec
http://www.hispasec.com/unaaldia/1685

Win32/Mapson.A, sólo para el mundo hispano
http://www.enciclopediavirus.com/noticias/verNoticia.php?id=162

W32/Lorra.A@MM
http://www.hacksoft.com.pe/virus/w32_lorra_a.htm

W32/Mapson@MM
http://vil.nai.com/vil/content/v_100364.htm

Mapson
http://www.pandasoftware.es/virus_info/enciclopedia/verficha.aspx?idvirus=39
830&sind=0

W32/Lorraine@mm, W32/Mapson@mm, W32/Lorra@mm
http://www.perantivirus.com/sosvirus/virufamo/lorraine.htm

W32.Mapson.Worm
http://www.sarc.com/avcenter/venc/data/w32.mapson.worm.html

W32/Mapson (W32/Lorra), un gusano con poco futuro
http://virusattack.virusattack.com.ar/noticias/VerNoticia.php3?idnotas=353

W32/Mapson.A. Gusano que hace referencia a VSAntivirus
http://www.vsantivirus.com/lorra-a.htm

una-al-dia (31/01/2001) HotMail con problemas frente a los virus
http://www.hispasec.com/unaaldia.asp?id=829

una-al-dia (11/10/1999) Hotmail sigue siendo un lugar cómodo para los virus
http://www.hispasec.com/unaaldia/359

Acerca de Hispasec

Hispasec Ha escrito 6939 publicaciones.

  • View all posts by Hispasec →
  • Blog

Compártelo:

  • Twitter
  • Facebook
  • LinkedIn
  • Reddit
  • Telegram
  • WhatsApp

Publicaciones relacionadas

Publicado en: Vulnerabilidades

Interacciones con los lectores

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Barra lateral principal

Buscar

Síguenos

siguenos en twitter

UAD360 EDICIÓN 2022

https://www.youtube.com/watch?v=go_CSWK56yU

Populares de UAD

  • Vulnerabilidad zero-day en AWS Glue
  • Campañas de phishing utilizan Flipper Zero como cebo
  • Tamagotchi para hackers: Flipper Zero
  • Un bug permite "romper" el WhatsApp de todos los miembros de un grupo
  • USB Killer, el enchufable que puede freir tu equipo

Entradas recientes

  • Vulnerabilidad zero-day en AWS Glue
  • Evasión de CloudTrail en AWS a través de API no documentada
  • Parches de enero 2023: Microsoft corrige 98 vulnerabilidades
  • UAD se abre a la comunidad
  • Campañas de phishing utilizan Flipper Zero como cebo
  • Vulnerabilidades críticas en productos de Synology
  • Más de dos docenas de errores de WordPress explotados por un nuevo malware de Linux
  • Correo electrónico
  • Facebook
  • LinkedIn
  • RSS
  • Twitter

Footer

UAD

UAD nació a raíz de un inocente comentario en un canal IRC hace 24 años. A través de los archivos, un lector curioso puede ver cómo ha cambiado (o no) la seguridad de la información desde entonces.

Aviso Legal

  • Aviso Legal
  • Términos y Condiciones
  • Política de Privacidad
  • Política de Cookies

Copyright © 2023 · Hispasec Sistemas, S.L. Todos los derechos reservados

Este sitio web utiliza cookies propias y de terceros para fines analíticos y para mostrarte publicidad (tanto general como personalizada) relacionada con tus preferencias en base a un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas), para optimizar la web y para poder valorar las opiniones de los servicios consultados por los usuarios. Para administrar o deshabilitar estas cookies haz clic en: Configurar Cookies


Rechazar todo Aceptar Todo
Configurar Cookies

Resumen de privacidad

Este sitio web utiliza cookies para mejorar su experiencia mientras navega por el sitio web. De estas, las cookies que se clasifican como necesarias se almacenan en su navegador, ya que son esenciales para el funcionamiento de las funcionalidades básicas del sitio web. También utilizamos cookies de terceros que nos ayudan a analizar y comprender cómo utiliza este sitio web. Estas cookies se almacenarán en su navegador solo con su consentimiento. También tiene la opción de optar por no recibir estas cookies. Pero la exclusión voluntaria de algunas de estas cookies puede afectar su experiencia de navegación.
Necesaria
Siempre activado
Las cookies necesarias son absolutamente esenciales para que el sitio web funcione correctamente. Estas cookies garantizan funcionalidades básicas y características de seguridad del sitio web, de forma anónima.
CookieDuraciónDescripción
cookielawinfo-checkbox-analytics11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Análisis".
cookielawinfo-checkbox-functional11 monthsLa cookie está configurada por el consentimiento de cookies de GDPR para registrar el consentimiento del usuario para las cookies en la categoría "Funcional".
cookielawinfo-checkbox-necessary11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. Las cookies se utilizan para almacenar el consentimiento del usuario para las cookies en la categoría "Necesario".
cookielawinfo-checkbox-others11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Otro.
cookielawinfo-checkbox-performance11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Rendimiento".
viewed_cookie_policy11 monthsLa cookie está configurada por el complemento de consentimiento de cookies de GDPR y se utiliza para almacenar si el usuario ha dado su consentimiento o no para el uso de cookies. No almacena ningún dato personal.
Analítica
Las cookies analíticas se utilizan para comprender cómo interactúan los visitantes con el sitio web. Estas cookies ayudan a proporcionar información sobre métricas, el número de visitantes, la tasa de rebote, la fuente de tráfico, etc.
GUARDAR Y ACEPTAR