usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs
  • Editorial
  • Entrevistas
  • Gadgets
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
Servicios
  • Boletines
  • Contactos
  • Empleo
  • Formación
  • Minijuegos
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
Viviendas
Acción:
Propiedad:
Provincia:

Patrocinado por:
Tienda
Boletín semanal
Email:
Boletines publicados
  • Seguridad
  • Noticias
Noticias relacionadas
  • Tres variantes del gusano Atak se unen a Zafi.D para "felicitar las fiestas" a los usuarios
    16 Dic 2004
  • El gusano "Zafi.D" provoca 475.000 infecciones en menos de 24 horas
    15 Dic 2004
Otras noticias
  • Hoax: Nueva trampa de la DGT
  • Múltiples actualizaciones para Trustix Secure Linux
  • Hong Kong es el Dominio de País más peligroso
  • Los virus de Bin Laden y Schwarzenegger
  • La seguridad no importa a los usuarios
  • Phishing y pharming, las nuevas amenazas de Internet
  • Desbordamiento de búfer en KDE 3.3
  • Denegación de servicio en sistemas Windows
  • Microsoft advierte de la existencia de imágenes con virus
  • Un experto cifra en 80.000 los virus informáticos existentes y pone en entredicho la utilidad de los antivirus
Más noticias
En el foro
  • ¿Qué antivirus usas?
  • ¿Alguna vez se te ha infectado el ordenador?
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • Un problema
  • Seguridad en Centrales Hidroelectricas
Ir al foro de Seguridad
VIRUS

El gusano Zafi.D aparenta ser una felicitación navideña

Zafi.D es un nuevo gusano que ha tenido un comienzo de propagación explosivo, a juzgar por el número de mensajes infectados que han sido detectados en las primeras horas de su expansión. Aunque también infecta a través de redes P2P, su principal vía de propagación es el correo electrónico, presentándose adjunto en un mensaje con un asunto donde nos felicita la Navidad y adjuntando una hipotética postal, que en realidad es el gusano.

15 Dic 2004 | HISPASEC
E

n el asunto del e-mail en el que se propaga nos felicita la Navidad. El cuerpo del mensaje, en formato HTML, puede incluir un texto felicitando las fiestas con un pequeño gráfico animado .GIF, seguidos de una línea con una sonrisa ":)" y el nombre del remitente. Al final del mensaje aparece una URL con el dominio del correo electrónico del destinatario y el nombre de archivo adjunto, simulando que se trata de una postal gráfica.



Ejemplo de mensaje del gusano:

---

De: Usuario XXX
Para: ejemplo@victima.com
Asunto: Merry Christmas!

Adjunto: postcard.index.htm7521.cmd

Cuerpo:

* .... [gráfico animado].... *

:) Usuario XXX

http://victima.com/postcard.index.htm7521 - Picture Size: 11KB, Mail: +OK

---

Zafi.D se propaga en diferentes idiomas dependiendo del dominio de la dirección de correo a la que se envía, de forma que los textos utilizados pueden ser:

boldog karacsony...
Buon Natale!
Christmas - Kartki!
Christmas Kort!
Christmas pohlednice
Christmas postikorti!
Christmas Postkort!
Christmas Vykort!
ecard.ru
Feliz Navidad!
Fröhliche Weihnachten!
Glaedelig Jul!
God Jul!
Happy HollyDays!
Iloista Joulua!
Joyeux Noel!
Kellemes Unnepeket!
Merry Christmas!
Naulieji Metai!
Prettige Kerstdagen!
Prettige Kerstdagen!
Veselé Vánoce!
Weihnachten card.
Wesolych Swiat!

si un usuario ejecuta el archivo del gusano creyendo que se trata de una postal navideña, Zafi.D simula que no puede abrirse debido a un error, haciendo aparecer una ventana con el título "CRC: 04F78h" y el mensaje "Error in packed file!".

Cuando aparezca ese mensaje, el gusano habrá comenzado la infección del sistema. En la carpeta de sistema de Windows crea varios archivos, que incluyen copias del gusano, una como "Norton Update.exe" y dos con nombres de archivos al azar y extensión .DLL.

Introduce varias entradas en el registro de Windows, la típica en la clave RUN para asegurarse su ejecución en cada inicio de sistema: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run "Wxp4"=C:\WINDOWS\SYSTEM32\Norton Update.exe

Y una segunda donde almacena información adicional del gusano:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wxp4

El gusano recolecta direcciones a las que enviarse de los archivos
que encuentra en el sistema infectado cuya extensión sea: .adb, .asp, .dbx, .eml, .fpt, .htm, .inb, .mbx, .php, .pmr, .sht, .tbb, .txt,
o .wab.

Zafi.D evita enviarse a las direcciones de correo electrónico que
contenga alguna de las siguientes cadenas de texto: admi, cafee, google, help, hotm, info, kasper, micro, msn, panda, secur, sopho, suppor, syman, trend, use, viru, webm, win o yaho.

Para propagarse a través de redes P2P, el gusano se copia en todas las carpetas de la unidad C: que contenta alguna de las siguientes cadenas: share, upload o music. Los nombres de esas carpetas suelen coincidir con los directorios utilizados por los clientes P2P para compartir archivos, de forma que el gusano pasa a formar parte de los archivos compartidos en la red.

Para intentar que los usuarios se lo descarguen, ejecuten e infecte, el gusano se copia en dichas carpetas utilizando nombres llamativos, como nuevas versiones de aplicaciones muy extendidas, ejemplos: "winamp5.7 new!.exe" o "ICQ 2005a new!.exe".

Por último Zafi.D también incluye algunas características para
intentar evadir al software de seguridad, como antivirus y firewalls personales, eliminando sus procesos en memoria. Adicionalmente también intenta prevenir la desinfección manual, finalizando los procesos que contentan las cadenas de "msconfig", "reged", o "task".

Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Editar | Borrar | #1 | 21 Dic 2004, 19:53
yilberth

ese es el maldito gusano que yo tengo como lo vacuno

Editar | Borrar | #2 | 22 Dic 2004, 17:35
Anónimo

hola

Editar | Borrar | #3 | 23 May 2005, 04:56
Meliangel

Ese es el gusano que m indica la computadora que tiene, porfavor que alguien me envie respuestas acerca de alguna página que pueda descargar gratis un antivirus ya que he hecho de todo y nada me ha resultado... gracias...

Editar | Borrar | #4 | 27 Jul 2005, 23:45
multi

necesito ese gusano para la puta de mi novia ke si pudiera se lo metia pero por el kulo porfavor decirme donde lo saco

Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
BBCode (Ayuda): [b], [i], [quote], [code]
Publicidad
Ahora en LaFlecha puedes encontrar cursos y másters



  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Registro de Dominios
    Alojamiento Web
    Servidores Dedicados
    Buscador de Empresas
  • Pixmania
  • Alojamiento web
  • Eventos Barcelona
  • Alojamiento Web
  • Alquiler Limusinas
  • Fotografos Bodas
  • Casino Online
  • ¿Quieres saberlo todo sobre Hacking?