Enciclopedia de Virus
Bienvenido a la Enciclopedia de Virus del Laboratorio de Panda Security.
Efectos
Mydoom.M realiza las siguientes acciones:
Instala una librería de enlace dinámico (
DLL) que abre el
puerto TCP 1042 y permanece a la escucha, actuando como
backdoor. De este modo, permite el acceso remoto al ordenador afectado, para realizar en el mismo acciones que comprometen la confidencialidad del usuario o dificultan su trabajo.
Finaliza cualquier proceso que contenga alguna de las siguientes cadenas de texto:
avp., avp32, intrena, mcafe, navapw, navw3, norton, reged, taskmg y
taskmo.
Estas cadenas están relacionadas con programas
antivirus y herramientas de monitorización del sistema. La finalización de dichos procesos deja al ordenador afectado vulnerable frente al ataque de otros
malware.
Metodo de Infección
Mydoom.M crea los siguientes archivos:
LSASS.EXE en el directorio de Windows. Este archivo es una copia del
gusano.
Un archivo de texto, con nombre aleatorio y
extensión TXT, en el directorio temporal de Windows.
Mydoom.M emplea este archivo como apoyo para realizar sus acciones.
Mydoom.M crea las siguientes entradas en el Registro de Windows:
HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ Run
Traybar = %windir%\ lsass.exe
donde %windir% es el directorio de Windows.
Con esta entrada, Mydoom.M consigue ejecutarse cada vez que se inicia Windows.
Si no consigue crear esta entrada, crea la siguiente:
HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Run
Traybar = %windir%\ lsass.exe
HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ POSIX
HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ POSIX
Mydoom.M emplea estas dos entradas como marca de infección, para comprobar si el ordenador ha sido ya afectado.
Método de Propagación
Mydoom.M se propaga a través del correo electrónico y de programas de intercambio de archivos punto a punto (P2P).
1.- Propagación a través del correo electrónico.
Mydoom.M realiza el siguiente proceso:
2.- Propagación a través de programas de intercambio de archivos P2P.
Mydoom.M realiza el siguiente proceso:
- Crea copias de sí mismo en directorios que contengan alguna de las siguientes cadenas de texto: download, ftproot, incoming, shar. De este modo, intenta copiarse en los directorios compartidos de programas de intercambio de archivos.
- Las copias de Mydoom.M realizadas tienen nombre variable, que consiste en un nombre de archivo y extensión aleatorios:
Posibles nombres de archivo: Harry Potter, ICQ 4 Lite, index, Kazaa Lite, Winamp 5.0 (en), Winamp 5.0 (en) Crack, WinRAR.v.3.2.and.key.
Posibles extensiones: SCR, COM, EXE, SHAREREACTOR.COM. - Otros usuarios de este programa podrán acceder de manera remota a este directorio compartido. Así, se descargarán voluntariamente en su ordenador alguno de los archivos creados por Mydoom.M, pensando que se trata de aplicaciones informáticas interesantes, etc. En realidad, se estarán descargando en sus ordenadores una copia del gusano.
- Al ejecutar el archivo descargado, esos otros ordenadores quedarán afectados por Mydoom.M.
Otros Detalles
Mydoom.M tiene un tamaño de aproximadamente 33 KBytes. Por su parte, la librería de enlace dinámico instalada tiene un tamaño de 8776 Bytes y está comprimida mediante UPX.
Mydoom.M crea el mutex jmydoat%smtx, para asegurarse de que no haya más de una copia del gusano ejecutándose al mismo tiempo.