Bautizado finalmente como «Mapson» por las firmas antivirus, el gusano
del que nos hacíamos eco el pasado sábado ha conseguido cierta
propagación entre los países de habla hispana. Recordamos que entre
los muchos mensajes que utilizaba el espécimen para intentar engañar a
los usuarios se encontraba uno que hacía referencia a Hispasec.
La verdad sea dicha, no esperaba tener que dedicar un nuevo
«una-al-día» al gusano en cuestión, ya que pudimos apreciar desde el
primer momento que presentaba un claro talón de Aquiles: el uso de
hotmail.com para distribuirse por correo electrónico.
Dado que el servicio Hotmail integra el antivirus de McAfee, era sólo
cuestión de horas que la casa antivirus incluyera la actualización y
que el motor situado en Hotmail bloqueara cualquier nuevo intento de
envío del gusano.
De momento los plazos venían cumpliéndose, nosotros detectamos al
gusano el sábado a las 17:00h, alcanzando picos de máxima actividad a
las 23:00h del mismo día, según el tráfico de entrada que como efecto
colateral nos llegaba al servidor. La reacción de las casas antivirus
fue buena, comenzando por PER Antivirus, HackSoft y Symantec, que
reaccionaron el mismo sábado, mientras que McAfee, Kaspersky, Panda
y NOD32 hicieron lo propio el domingo. Tirón de orejas a Trend Micro
y Sophos porque a primera hora del lunes aun no cuentan con protección
para sus usuarios.
Llegados a este punto, lo normal es que el ciclo de vida de «Mapson»
hubiera finalizado prácticamente el domingo. La sorpresa es que,
24 horas después de la actualización de McAfee, Hotmail sigue sin
detectar el gusano y la propagación sigue su curso. Habrá que
preguntar al servicio de correo gratuito de Microsoft cual es su
política de actualización del antivirus. En cualquier caso esperamos
que la solución llegue en cuestión de horas.
El problema no es nuevo, desde Hispasec hemos denunciado
irregularidades en el servicio antivirus de Hotmail desde 1999. Uno
de los casos más sonados fue a principios de 2001, cuando se detectó
que el motor antivirus llevaba 6 meses sin actualizarse. Al contactar
con Microsoft y McAfee respecto a la vulnerabilidad encontrada en los
servidores de Hotmail, la firma antivirus indicó que se trataba de un
fallo de Microsoft, que la firma de Redmon rehusaba realizar la
implementación de las nuevas actualizaciones.
Descripción de «Mapson»
Como adelantábamos el sábado, se trata de un gusano escrito en Delphi
de 180.736 bytes de tamaño, resultado de comprimir con UPX el
ejecutable original de 438.784 bytes. Además de su distribución por
correo electrónico a través de Hotmail a todas las direcciones que
encuentra en la libreta de contactos de MSN Messenger, el gusano se
copia en las carpetas compartidas de varias aplicaciones P2P de
intercambio de archivos: KaZaA, KaZaA Lite, eDonkey2000, Gnucleus,
Limewire, Morpheus, Grokster e ICQ.
Cuando se ejecuta en un sistema, lo primero que realiza es varias
copias de si mismo en la carpeta de sistema de Windows con los
siguientes nombres de archivo:
amigos.pif
amigototote.pif
amor-por-ti.pif
antiwinlogon.pif
antrox.scr
BigBrother.pif
bugmsn.pif
chistesgraficos.pif
chupamelo.pif
comotegustan.pif
CracksPPZ.pif
cristina-aguilera.pif
defaced-madonna-site.pif
eggbrother.exe
EICAX.COM
existeee.pif
financiamiento.pif
GEDZAC.PIF
grancarnal.exe
grande.pif
hackeahotmail.pif
historial.pif
hotmail.pif
kamasutra.pif
lacosha@hotmail.com
LatinCard.pif
linuxandmicrosoft.pif
Lorenaaaa.pif
Madonna_sEXY.pif
MariaVirgen.pif
Matrix-Trailer.pif
mujeres.pif
Música.pif
No-Spam.exe
nuevovirus.txt .pif
Oradores.pif
osamabinhuevoback.exe
parejaideal.txt.pif
petardas.pif
porqueteamo.pif
projimo.pif
relacionsexual.pif
resetarios.pif
SARS.pif
seguridad_en_hotmail.pif
serhacker.pif
Shakira.pif
solo-a-ti.pif
Spamno.pif
te-pido.scr
teamo.exe
test-idiota.pif
testpasion.pif
thalialoca.pif
TutorialVBSvirus.pif
WindowsMediaPlayerBug.pif
http://www.mfernanda.com
http://www.vsantiviru.com
http://www.zonaviru.com
zorrotttas.pif
Mientras que en la raíz del disco C: copia los siguientes archivos:
lorraine.exe
lorraine.hta
lorraine.vxd
Incluye la siguiente entrada en el registro de Windows para
autoejecutarse en cada inicio de sesión:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\
Run «SYSTEMSTART» = «Lorraine.exe»
En su intento de propagarse a través de las aplicaciones P2P, se
copia en las carpetas:
\KaZaA\My Shared Folder
\edonkey2000\incoming
\gnucleus\downloads
\icq\shared files
\kazaa lite\my shared folders\v
\limewire\shared
\morpheus\my shared folder
\Grokster\My Grokster
Con los siguientes nombres de archivo:
Ad-aware.exe
Adobe Acrobat Reader (32-bit).exe
AOL Instant Messenger (AIM).exe
Biromsoft WebCam.exe
Copernic Agent.exe
crack all versions.exe
Cracked.exe
Delphi 6.exe
Diet Kaza.exe
DirectDVD.exe
DivX Video Bundle.exe
Download Accelerator Plus.exe
FireWorks 4.exe
FIreWorks MX.exe
Full version.exe
Global DiVX Player.exe
Grokster.exe
ICQ Lite.exe
ICQ Pro 2003a beta.exe
iMesh.exe
JetAudio Basic.exe
Kaspersky Antivirus.exe
Kazaa Download Accelerator.exe
Kazaa Media Desktop.exe
KeyGen.exe
Matrix Movie.exe
McAfee Antivirus.exe
Microsoft Internet Explorer.exe
Microsoft Office XP.exe
Microsoft Windows 2003.exe
Microsoft Windows Media Player.exe
Morpheus.exe
msn hack.exe
MSN Messenger (Windows NT/2000).exe
Nero Burning ROM.exe
NetPumper.exe
Network Cable e ADSL Speed.exe
Norton Antivirus.exe
Office 2003.exe
Panda Antivirus.exe
PerAntivirus.exe
Pop-Up Stopper.exe
QuickTime.exe
RealOne Free Player.exe
Registry Mechanic.exe
SnagIt.exe
SolSuite 2003: Solitaire Card Games Suite.exe
Spybot – Search & Destroy.exe
Trillian.exe
Virtual Girl Sofía.exe
Visual Studio Net.exe
Winamp.exe
WinMX.exe
WinRAR.exe
WinZip.exe
WS_FTP LE (32-bit).exe
XoloX Ultra.exe
ZoneAlarm.exe
Alejandra Guzman.gif.exe
Angelica Vale.gif.exe
Brenda.gif.exe
Britney Spears.gif.exe
Cameron dias.gif.exe
Celine Dion.gif.exe
Desnuda en la playa.gif.exe
Francini.gif.exe
Galilea Montijo.gif.exe
Halle berry.gif.exe
Kylie Minogue.gif.exe
las pelotas de.gif.exe
Laura Pausini.gif.exe
Lili Brillanti.gif.exe
Lorena.gif.exe
Nude Pic.gif.exe
Paulina Rubio.gif.exe
Pink.gif.exe
Sexo en la playa con.gif.exe
Sexy Beach.gif.exe
Shakira.gif.exe
Thalia.gif.exe
En la distribución por e-mail el adjunto llega con extensión .PIF,
.COM o .EXE, y el aspecto del mensaje puede ser, entre otros, uno
de los siguientes:
De: bigbrother@bigbrother.tv
Asunto: Big Brother te espera
Cuerpo: Felicidades! le hemos enviado este E-Mail porque usted ha
ganado un pasaje a México al programa Reality show BigBrother,si usted
quiere participar en este programa deberá abrir el archivo adjunto.
Adjunto: BigBrother.pif
De: support@hotmail.com
Asunto:Su cuenta de hotmail sera eliminada
Cuerpo:Estimado usuario de hotmail,debido al trafico en el servidor y
a las fallas que se han venido presentando en este presente mes,hemos
de informarle que su cuenta será removida de nuestra base de datos en
menos de 24 horas, le rogamos por favor lea el adjunto con los pasos
para evitar que esto suceda. Atentamente el Equipo tecnico de Hotmail.
Adjunto: hotmail.pif
De: support@passport.com
Asunto:10 reglas de seguridad para su cuenta de hotmail
Cuerpo: Amable Usuario de hotmail, la razón de este mail es para
darle a conocer las 10 reglas de seguridad que un usuario de passport
debe tener en cuenta para evitar que su cuenta sea borrada, hackeada
etc…las reglas están en el adjunto.Atentamente equipo tecnico de
passport
Adjunto: seguridad_en_hotmail.pif
De: hacker@hotmail.com
Asunto:+Puedo ser hacker en 24 horas?
Cuerpo: No. La respuesta es un no rotundo. Ni en 24 ni en 48 horas 🙂
Pero en este tiempo sí puedes tener una idea aproximada y muy básica
de lo que es y de lo que no es un hacker y decidir si quieres
convertirte en uno de ellos. Te recomiendo que leas el archivo que
te mando, esta en español y es muy interesante acerca de estos temas
(hacking,cracking,vulnerabilidades)
Adjunto: serhacker.pif
Asunto:Problema de seguridad en Windows Media Player
Cuerpo: Windows Media Player, el reproductor multimedia que acompaña
gratuitamente a los sistemas Microsoft, se ve afectado por un
problema de seguridad que puede permitir la ejecución de código en
la máquina del usuario atacado.por lo que recomendamos leer más
acerca de este bug en el adjunto y aplicar los correspondientes
parches de seguridad.
Adjunto: WindowsMediaPlayerBug.pif
Asunto: ¿Cómo hackear hotmail?
Cuerpo: Hola, he estado buscando en la red y encontré esta guía de
hacking que enseña como hackear hotmail,orienta al robo de cuentas,
imagínate robarle la cuenta a tu novia, tu amigo etc.. a quien
quieras, te lo aseguro yo ya lo leí y lo comprobé, disfrútalo.
Adjunto: hackeahotmail.pif
De: notice@madonna.com
Asunto:Hackean pßgina de Madonna sospechosa de envenenar KaZaA
Cuerpo: Tras sospecharse que Madonna contaminó la red KaZaA con
algunos archivos envenenados, un grupo hacker ha contraatacado
asaltando su página y colgando algunos de los temas de su último
álbum en formato MP3.más de esta revelante noticia en el adjunto.|
Adjunto: defaced-madonna-site.pif
Asunto:+Que le atrae a las mujeres?
Cuerpo: Un reciente estudio del comportamiento en la mujer afirma
que a ellas les atrae de los hombreses la cara, las manos y su
movimiento, si quiere saber más lea por favor el articulo que le
adjuntamos
Adjunto: mujeres.pif
De: Anti-Spam@campaña.com
Asunto:SPAM La proxima gran epidemia
Cuerpo: El Spam esta avanzando constantemente y a logrado saturar
nuestros correos electronicos tal vez sea el principio de una
epidemia mundial de esta peste que nos tiene cansados de la publicidad
Adjunto: No-Spam.exe
De: test@hispasec.com
Asunto:Tests antivirus para comprobar la protección del e-mail
Cuerpo: Hispasec pone a disposición de todos los usuarios dos tests
para comprobar el correcto funcionamiento de la protección antivirus
del correo electrónico. El primero de ellos nos indicará la correcta
instalación y buen funcionamiento del antivirus, mientras que el
segundo determinará la capacidad de detección proactiva para
identificar gusanos que explotan vulnerabilidades conocidas.
Adjunto: EICAX.COM
De: Amor@teamo.com
Asunto:Te amo
Cuerpo: Lo amo a usted por que es la persona más linda del mundo.
Adjunto: teamo.exe
De: Latincards@latincards.com
Asunto:LatinCards
Cuerpo: Le han enviado una LatinCard para poder visualizarla abra el
adjunto Gracias.
Adjunto: LatinCard.pif
Asunto: Chistes Grßficos
Cuerpo: Estos son los chistes grßficos que mßs me han gustado espero
que a ti también.
Adjunto: chistesgraficos.pif
De: lorena@hotmail.com
Asunto: Te Amo
Cuerpo: Averigua por que…..
Adjunto: porqueteamo.pif
Asunto: Test de pasi
Cuerpo: Test de pasión para usted y su pareja, contéstelo y descubra
cuanto desea y quiere a su pareja.
Adjunto: testpasion.pif
De: Maria_fernanda@mfernanda.com
Asunto: Re: Dime que te parece
Cuerpo: Hola, como estás? hace tiempo que no se nada de ti… quería
hablar contigo sobre un tema. Se trata de mi nuevo portal en el que
quiero ofrecer toda mi recopilación de links en espanol. Me gustaría
que le echaras un vistazo y me dijeras que tal lo ves tu, si te
gusta o cambiarías algo
Adjunto: http://www.mfernanda.com
Asunto: RE: Test de idiotes
Cuerpo: Compruebe si usted es un verdadero idiota.
Adjunto: test-idiota.pif
Asunto: Kamasutra
Cuerpo: Kamasutra el arte del sexo
Adjunto: kamasutra.pif
De: Webmaster@vsantiviru.com
Asunto: Informate de los virus
Cuerpo: Hola, soy el webmaster de VSANTIVIRUS, estamos realizando
una camapaña Contra los virus informaticos y nuestro deber es
informarle a los usuarios como usted Que es un virus, las acciones
que causan y como desinfectarse.Si usted desea acceder a toda esta
información haga el favor de hacer clic en el link que le
adjuntamos. Gracias
Adjunto: http://www.vsantiviru.com
De: Webmaster@zonaviru.com
Asunto: Zona Virus.com tu Zona Antivirica en español
Cuerpo: Hola, soy el webmaster de zonaviru y quiero invitarlo a
visitar mi sitio web, usted podrá informarse sobre los últimos
virus aparecidos, también sabrá como se crean estas alimañas
informáticas,quienes los crean, como desinfectarse etc… mucha
mucha más información.Cuento con su visita Gracias Atentamente
el Webmaster de ZonaVirus
Ajunto: http://www.zonaviru.com
De: cristina_aguilera@cristina-aguilera.com
Asunto: Cristina Aguilera Puta de medio tiempo o mentira?
Cuerpo: es la mera neta.
Adjunto: cristina-aguilera.pif
El gusano lleva un payload consistente en aparecer una ventana
haciendo referencia al apodo del autor si el mes de la fecha del
sistema coincide con julio.
bernardo@hispasec.com
Más información:
Atención: Gusano simula ser un test de Hispasec
http://www.hispasec.com/unaaldia/1685
Win32/Mapson.A, sólo para el mundo hispano
http://www.enciclopediavirus.com/noticias/verNoticia.php?id=162
W32/Lorra.A@MM
http://www.hacksoft.com.pe/virus/w32_lorra_a.htm
W32/Mapson@MM
http://vil.nai.com/vil/content/v_100364.htm
Mapson
http://www.pandasoftware.es/virus_info/enciclopedia/verficha.aspx?idvirus=39
830&sind=0
W32/Lorraine@mm, W32/Mapson@mm, W32/Lorra@mm
http://www.perantivirus.com/sosvirus/virufamo/lorraine.htm
W32.Mapson.Worm
http://www.sarc.com/avcenter/venc/data/w32.mapson.worm.html
W32/Mapson (W32/Lorra), un gusano con poco futuro
http://virusattack.virusattack.com.ar/noticias/VerNoticia.php3?idnotas=353
W32/Mapson.A. Gusano que hace referencia a VSAntivirus
http://www.vsantivirus.com/lorra-a.htm
una-al-dia (31/01/2001) HotMail con problemas frente a los virus
http://www.hispasec.com/unaaldia.asp?id=829
una-al-dia (11/10/1999) Hotmail sigue siendo un lugar cómodo para los virus
http://www.hispasec.com/unaaldia/359
Deja una respuesta