Active Scan. Analiza Gratis tu PC
Panda Global Protection 2011

Enciclopedia de Virus

Bienvenido a la Enciclopedia de Virus del Laboratorio de Panda Security.

Encyclopedia GetVirusCard True 0

Mydoom.F

PeligrosidadPeligrosidad altaDañoMuy dañinoPropagaciónPoco extendido

Efectos 

Mydoom.F realiza las siguientes acciones:

  • Borra todos los ficheros que tengan alguna de las siguientes extensiones: AVI, BMP, DOC, JPG, MDB, SAV y XLS.
  • Instala una librería de enlace dinámico (DLL) que contiene un backdoor.
  • Esta DLL también permite finalizar procesos que contengan cualquiera de las siguientes cadenas de texto:
    avp., avp32, intrena, mcafe, navapw, navw3, norton, reged, taskmg, taskmo

    Estos procesos pertenecen a programas antivirus y herramientas de monitorización del sistema, y su finalización deja al ordenador afectado vulnerable frente al ataque de otros malwares.
  • Además, Mydoom.F realiza ataques de Denegación de Servicio Distribuida (DDoS) contra las páginas web www.microsoft.com y www.riaa.com cuando la fecha del sistema se encuentra entre los días 17 y 22 de cualquier mes y año. En dos de cada tres ocasiones, el ataque se realiza contra el sitio de Microsoft.
  • En siete de cada diez ocasiones, muestra en pantalla un mensaje de error con alguno de los siguientes textos:

    File is corrupted
    File cannot be opened
    Unable to open specified file

    En el resto de ocasiones, Mydoom.F crea un fichero de nombre MAIL, BODY, TEXT o DATA, lo rellena con caracteres aleatorios y lo muestra mediante el Notepad, borrándolo posteriormente.
>

Metodo de Infección 

Mydoom.F crea los siguientes ficheros en el directorio de sistema de Windows:

  • Un fichero con un nombre aleatorio y extensión EXE. Este fichero es una copia del gusano.
  • Un fichero con nombre aleatorio y extensión DLL. Este fichero es un backdoor, y finaliza los procesos correspondientes a programas antivirus, entre otros.

Además, Mydoom.F realiza copias de sí mismo en distintos directorios, utilizando un nombre de fichero aleatorio.

Mydoom.F crea las siguientes entradas en el Registro de Windows:

  • HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ Run
    %entry% = %sysdir%\llace.exe

    donde %entry% es el nombre aleatorio de la entrada y %sysdir% es el directorio de sistema de Windows. En ordenadores con Windows Me/98/95, este directorio es por defecto C:\ WINDOWS\ SYSTEM, mientras que en ordenadores con Windows 2003/XP/2000/NT, es C:\ WINNT\ SYSTEM32.
    Con esta entrada, Mydoom.F consigue ejecutarse cada vez que se inicia Windows.
    Si no consigue crear esta entrada, crea la siguiente:

    HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Run
    %entry% = %sysdir%\ llace.exe
  • HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Shell
    HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Shell

    Con estas entradas, Mydoom.F comprueba si el ordenador ha sido ya afectado.
>

Método de Propagación 

Mydoom.F se propaga a través del correo electrónico y de redes de ordenadores.

1.- Propagación a través del correo electrónico.

Mydoom.F realiza el siguiente proceso:

  • Llega al ordenador afectado en un mensaje de correo de características variables:

    Remitente:
    Mydoom.F falsifica la dirección que aparece como remitente del mensaje de correo que provoca la infección. Esto puede dar lugar a confusiones. Si desea más información al respecto, pulse aquí.

    Asunto: puede ser uno de los siguientes:
    Accident
    Announcement
    Approved
    Attention
    automatic notification
    automatic responder
    bug
    Confirmation
    Confirmation Required
    Current Status
    Details
    Expired account
    fake
    For you
    For your information
    forget
    hello
    hi
    hi, it's me
    Important
    Information
    Love is
    Love is...
    news
    Notification
    please read
    please reply
    Re: <censored>
    Re: Approved
    Re: Details
    Re: Thank you
    Read it immediately
    Read it immediately!
    read now!
    Read this
    Read this message
    Readme
    recent news
    Registration confirmation
    Returned Mail
    Schedule
    Something for you
    stolen
    Thank you
    Thank You very very much
    Undeliverable message
    unknown
    Wanted
    Warning
    You have 1 day left
    You use illegal File Sharing...
    Your account has expired
    Your account is about to be expired
    Your credit card
    Your IP was logged
    Your order is being processed
    Your order was registered
    Your request is being processed
    Your request was registered



    Contenido: uno de los siguientes:
    Check the attached document.
    Details are in the attached document. You need Microsoft Office to open it.
    Everything ok?
    Greetings
    Here is the document.
    Here it is
    I have your password :)
    I wait for your reply.
    I'm waiting
    Information about you
    Is that from you?
    Is that yours?
    Kill the writer of this document!
    OK
    Okay
    Please see the attached file for details
    Please, reply
    Read the details.
    Reply
    See the attached file for details
    See you
    Something about you
    Take it
    The document was sent in compressed format.
    We have received this document from your e-mail.
    You are a bad writer
    You are bad



    Fichero adjunto: el nombre del fichero es variable, y tiene extensión aleatoria:
    Posibles nombres de fichero: ABOUT, APPROVED, ATTACHMENT, BILL, BODY, CHECK, CREDITCARD, DATA, DETAILS, DISC, DOC, DOCUMENT, FILE, FRIEND, IMAGE, INFO, INFORMATION, JOKE, JOKES, LIST, MAIL, MAIL2, ME, MESSAGE, MISC, MONEY, MSG, NOTE, NOTES, OBJECT, PART1, PART2, PART3, PART4, PAYPAL, PHOTO, POST, POSTING, PRODUCT, PS, README, RESUME, SITE, STORY, STUFF, TEST, TEXT, TEXTFILE, WEBSITE, YOUR_DOCUMENT, o un nombre de fichero aleatorio.
    Posibles extensiones: PIF, COM, SCR, EXE, CMD, BAT, ZIP.
  • Cuando el fichero es ejecutado, el ordenador quedará afectado.
  • Mydoom.F busca direcciones de correo en ficheros que tengan las siguientes extensiones: ADB, ASP, DBX, EML, HTM, MBX, MHT, MMF, MSG, NCH, ODS, OFT, PHP, PL, RTF, SHT, TBB, TXT, UIN, VBS y WAB.
  • Mydoom.F se envía a sí mismo a todas las direcciones que encuentre y a todos los contactos de la Libreta de direcciones de Windows, encontrando ésta mediante una entrada del Registro de Windows. Utiliza su propio motor SMTP para enviarse por correo.
    Para ello, intenta abrir una sesión SMTP y conectarse a los posibles servidores de correo, que se componen añadiendo diversos prefijos al dominio de correo del destinatario.
  • Sin embargo, no se envía a las direcciones que presenten las siguientes características:

    - El dominio contiene una de las siguientes cadenas de texto: .gov, .mil, acketst, arin., avp, berkeley, borlan, bsd, essagela, example, fido, foo., fsf., gnu, google, gov., hotmail, iana, ibm.com, icrosof, ietf, inpris, irix, isc.o, isi.e, kernel, linux, math, mit.e, mozilla, msn., mydoma, nai.co, nodoma, panda, pgp, rfc-ed, ripe., ruslis, secur, sendmail, sgi.com, slashdot, solaris, sopho, sourcef, sun.com, suppo, syma, tanford.e, unix, usenet, utgers.ed.
    - El nombre de la dirección es una de las siguientes: anyone, bugs, ca, feste, gold-certs, help, info, me, no, nobody, noone, not, nothing, privacy, rating, root, samples, service, site, somebody, someone, submit, the.bat, you, your.
    - La cuenta de correo contiene alguna de las siguientes cadenas: accoun, admin, bsd, certific, contact, google, icrosoft, linux, listserv, master, ntivi, support, unix.

2.- Propagación a través de redes.

Mydoom.F comprueba si el ordenador infectado se encuentra conectado a una red.

En caso afirmativo, realiza un inventario de todas las unidades de red mapeadas y crea una copia de sí mismo en cada una de ellas, utilizando para ello un nombre de fichero aleatorio y extensión ZIP.

>

Otros Detalles  

Mydoom.F está escrito en el lenguaje de programación C++. El gusano tiene un tamaño de 34568 Bytes cuando se encuentra comprimido mediante UPX, y de 46344 Bytes una vez descomprimido.

Mydoom.F crea un mutex llamado jmydoat%smtx para asegurarse de que sólo se ejecutará una copia del gusano simultáneamente.

Soporte técnico

Accesos rápidos

Servicio de Asistencia de Instalación

Nuestros expertos resuelven de forma remota: la instalación, activación, y configuración del antivirus.
[+] info

Servicio de Asistencia de Desinfección

Nuestros especialistas en desinfección eliminan por completo cualquier malware de tu equipo.
[+] info