Efectos
Mydoom.F realiza las siguientes acciones:
Borra todos los ficheros que tengan alguna de las siguientes
extensiones:
AVI, BMP, DOC, JPG, MDB, SAV y
XLS.
Instala una librería de enlace dinámico (
DLL) que contiene un
backdoor.
Esta DLL también permite finalizar procesos que contengan cualquiera de las siguientes cadenas de texto:
avp.,
avp32,
intrena,
mcafe,
navapw,
navw3,
norton,
reged,
taskmg,
taskmoEstos procesos pertenecen a programas
antivirus y herramientas de monitorización del sistema, y su finalización deja al ordenador afectado vulnerable frente al ataque de otros
malwares.
Además,
Mydoom.F realiza ataques de Denegación de Servicio Distribuida (
DDoS) contra las páginas
web www.microsoft.com y
www.riaa.com cuando la fecha del sistema se encuentra entre los días 17 y 22 de cualquier mes y año. En dos de cada tres ocasiones, el ataque se realiza contra el sitio de Microsoft.
En siete de cada diez ocasiones, muestra en pantalla un mensaje de error con alguno de los siguientes textos:
File is corrupted
File cannot be opened
Unable to open specified file
En el resto de ocasiones, Mydoom.F crea un fichero de nombre MAIL, BODY, TEXT o DATA, lo rellena con caracteres aleatorios y lo muestra mediante el Notepad, borrándolo posteriormente.
>Metodo de Infección
Mydoom.F crea los siguientes ficheros en el directorio de sistema de Windows:
Además, Mydoom.F realiza copias de sí mismo en distintos directorios, utilizando un nombre de fichero aleatorio.
Mydoom.F crea las siguientes entradas en el Registro de Windows:
HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ Run
%entry% = %sysdir%\llace.exe
donde %entry% es el nombre aleatorio de la entrada y %sysdir% es el directorio de sistema de Windows. En ordenadores con Windows Me/98/95, este directorio es por defecto C:\ WINDOWS\ SYSTEM, mientras que en ordenadores con Windows 2003/XP/2000/NT, es C:\ WINNT\ SYSTEM32.
Con esta entrada, Mydoom.F consigue ejecutarse cada vez que se inicia Windows.
Si no consigue crear esta entrada, crea la siguiente:
HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Run
%entry% = %sysdir%\ llace.exe
HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Shell
HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Shell
Con estas entradas, Mydoom.F comprueba si el ordenador ha sido ya afectado.
>Método de Propagación
Mydoom.F se propaga a través del correo electrónico y de redes de ordenadores.
1.- Propagación a través del correo electrónico.
Mydoom.F realiza el siguiente proceso:
2.- Propagación a través de redes.
Mydoom.F comprueba si el ordenador infectado se encuentra conectado a una red.
En caso afirmativo, realiza un inventario de todas las unidades de red mapeadas y crea una copia de sí mismo en cada una de ellas, utilizando para ello un nombre de fichero aleatorio y extensión ZIP.
>Otros Detalles
Mydoom.F está escrito en el lenguaje de programación C++. El gusano tiene un tamaño de 34568 Bytes cuando se encuentra comprimido mediante UPX, y de 46344 Bytes una vez descomprimido.
Mydoom.F crea un mutex llamado jmydoat%smtx para asegurarse de que sólo se ejecutará una copia del gusano simultáneamente.