usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs amigos
  • Editorial
  • Entrevistas
  • Gadgets
  • Minijuegos
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
MiFlecha
  • Blogs
  • Imágenes
  • Videos
Servicios
  • Boletines
  • Contactos
  • Formación
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:



Patrocinado por:
Pisos y casas en España
Tienda
Boletín semanal
Email:
Boletines publicados
Arag
  • Seguridad
  • Noticias
Noticias relacionadas
  • Tres variantes del gusano Atak se unen a Zafi.D para "felicitar las fiestas" a los usuarios
  • El gusano "Zafi.D" provoca 475.000 infecciones en menos de 24 horas
Otras noticias
  • Actualización de seguridad para Sendmail
  • Aparece un nuevo gusano similar a Slammer, Doomjuice.A
  • Actualización del kernel para SuSE Linux Enterprise 11
  • Normas para la seguridad de los dispositivos móviles
  • Alerta sobre unn nuevo troyano que se hace pasar por una falsa aplicación de Windows 7
  • Una empresa ofrece sus servicios de “hacking ético” para analizar la vulnerabilidad de las empresas
  • Redo Backup and Recovery, no te vayas de vacaciones sin hacer "backup"
  • El software de seguridad malicioso se vuelve a poner de moda
  • Ataques por Internet a empresas y redes gubernamentales
  • OpenAntivirus, un proyecto de código abierto abocado al fracaso
Más noticias
En el foro
  • detective privado...
  • ¿Qué antivirus usas?
  • Virus Conficker "jwgkvsq.vmx"
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • ¿Qué Anti-espías usas?
Ir al foro de Seguridad
VIRUS

El gusano Zafi.D aparenta ser una felicitación navideña

Zafi.D es un nuevo gusano que ha tenido un comienzo de propagación explosivo, a juzgar por el número de mensajes infectados que han sido detectados en las primeras horas de su expansión. Aunque también infecta a través de redes P2P, su principal vía de propagación es el correo electrónico, presentándose adjunto en un mensaje con un asunto donde nos felicita la Navidad y adjuntando una hipotética postal, que en realidad es el gusano.

15 Dec 2004 | HISPASEC
E

n el asunto del e-mail en el que se propaga nos felicita la Navidad. El cuerpo del mensaje, en formato HTML, puede incluir un texto felicitando las fiestas con un pequeño gráfico animado .GIF, seguidos de una línea con una sonrisa ":)" y el nombre del remitente. Al final del mensaje aparece una URL con el dominio del correo electrónico del destinatario y el nombre de archivo adjunto, simulando que se trata de una postal gráfica.



Ejemplo de mensaje del gusano:

---

De: Usuario XXX
Para: ejemplo@victima.com
Asunto: Merry Christmas!

Adjunto: postcard.index.htm7521.cmd

Cuerpo:

* .... [gráfico animado].... *

:) Usuario XXX

victima.com/postcard.index.htm7521 - Picture Size: 11KB, Mail: +OK

---

Zafi.D se propaga en diferentes idiomas dependiendo del dominio de la dirección de correo a la que se envía, de forma que los textos utilizados pueden ser:

boldog karacsony...
Buon Natale!
Christmas - Kartki!
Christmas Kort!
Christmas pohlednice
Christmas postikorti!
Christmas Postkort!
Christmas Vykort!
ecard.ru
Feliz Navidad!
Fröhliche Weihnachten!
Glaedelig Jul!
God Jul!
Happy HollyDays!
Iloista Joulua!
Joyeux Noel!
Kellemes Unnepeket!
Merry Christmas!
Naulieji Metai!
Prettige Kerstdagen!
Prettige Kerstdagen!
Veselé Vánoce!
Weihnachten card.
Wesolych Swiat!

si un usuario ejecuta el archivo del gusano creyendo que se trata de una postal navideña, Zafi.D simula que no puede abrirse debido a un error, haciendo aparecer una ventana con el título "CRC: 04F78h" y el mensaje "Error in packed file!".

Cuando aparezca ese mensaje, el gusano habrá comenzado la infección del sistema. En la carpeta de sistema de Windows crea varios archivos, que incluyen copias del gusano, una como "Norton Update.exe" y dos con nombres de archivos al azar y extensión .DLL.

Introduce varias entradas en el registro de Windows, la típica en la clave RUN para asegurarse su ejecución en cada inicio de sistema: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run "Wxp4"=C:\WINDOWS\SYSTEM32\Norton Update.exe

Y una segunda donde almacena información adicional del gusano:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wxp4

El gusano recolecta direcciones a las que enviarse de los archivos
que encuentra en el sistema infectado cuya extensión sea: .adb, .asp, .dbx, .eml, .fpt, .htm, .inb, .mbx, .php, .pmr, .sht, .tbb, .txt,
o .wab.

Zafi.D evita enviarse a las direcciones de correo electrónico que
contenga alguna de las siguientes cadenas de texto: admi, cafee, google, help, hotm, info, kasper, micro, msn, panda, secur, sopho, suppor, syman, trend, use, viru, webm, win o yaho.

Para propagarse a través de redes P2P, el gusano se copia en todas las carpetas de la unidad C: que contenta alguna de las siguientes cadenas: share, upload o music. Los nombres de esas carpetas suelen coincidir con los directorios utilizados por los clientes P2P para compartir archivos, de forma que el gusano pasa a formar parte de los archivos compartidos en la red.

Para intentar que los usuarios se lo descarguen, ejecuten e infecte, el gusano se copia en dichas carpetas utilizando nombres llamativos, como nuevas versiones de aplicaciones muy extendidas, ejemplos: "winamp5.7 new!.exe" o "ICQ 2005a new!.exe".

Por último Zafi.D también incluye algunas características para
intentar evadir al software de seguridad, como antivirus y firewalls personales, eliminando sus procesos en memoria. Adicionalmente también intenta prevenir la desinfección manual, finalizando los procesos que contentan las cadenas de "msconfig", "reged", o "task".

Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Editar | Borrar | #1 | 21 Dec 2004, 19:53
yilberth

ese es el maldito gusano que yo tengo como lo vacuno

Editar | Borrar | #2 | 22 Dec 2004, 17:35
Anónimo Argentina

hola

Editar | Borrar | #3 | 23 May 2005, 04:56
Meliangel Venezuela

Ese es el gusano que m indica la computadora que tiene, porfavor que alguien me envie respuestas acerca de alguna página que pueda descargar gratis un antivirus ya que he hecho de todo y nada me ha resultado... gracias...

Editar | Borrar | #4 | 27 Jul 2005, 23:45
multi Spain

necesito ese gusano para la puta de mi novia ke si pudiera se lo metia pero por el kulo porfavor decirme donde lo saco

Editar | Borrar | #5 | 06 Dec 2011, 20:05
Lid Mexico

Donde puedo descargar este gusano?

Editar | Borrar | #6 | 06 Dec 2011, 20:06
Anónimo Mexico

Pormas que lo busco no lo encuentro, les dejo mi correo para que me lo envien ok

Gracias

Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
Ver más...
BBCode (Ayuda): [b], [i], [u], [s], [quote], [code], [spoiler]
Publicidad
Ahora en LaFlecha puedes encontrar Cursos y Másters

  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Síguenos en Twitter
  • ¿Quieres saberlo todo sobre Hacking?