Efectos
Netsky.C realiza las siguientes acciones:
Emite un sonido compuesto de varios tonos aleatorios a través del altavoz interno, cuando la fecha del sistema es 26 de febrero de 2004, entre las 6:00 y las 8:59 de la mañana.
Si quiere oír un extracto de dicho sonido, pulse
aquí.
Metodo de Infección
Netsky.C crea el archivo WINLOGON.EXE en el directorio de Windows. Este archivo es una copia del gusano.
Netsky.C crea las siguientes entradas en el Registro de Windows:
- HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ Run
ICQ Net = %windir%\ winlogon.exe –stealth - HKEY_CURRENT_USER\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
ICQ Net = %windir%\ winlogon.exe –stealth
donde %windir% es el directorio de Windows.
Si no consigue crear la primera de estas entradas, entonces intenta crear la segunda.
Mediante la creación de cualquiera de estas dos entradas, Netsky.C se asegura de que es ejecutado cada vez que Windows se inicia.
Netsky.C borra las siguientes entradas del Registro de Windows, si existen:
- HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
Taskmon - HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
Explorer - HKEY_CURRENT_USER\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
Explorer - HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
KasperskyAV - HKEY_CURRENT_USER\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
KasperskyAV - HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
System - HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ RunServices
System - HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
msgsvr32 - HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
DELETE ME - HKEY_CURRENT_USER\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
d3dupdate.exe - HKEY_CURRENT_USER\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
au.exe - HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
service - HKEY_CURRENT_USER\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
OLE - HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
Sentry - HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Explorer
PINF - HKEY_LOCAL_MACHINE\ System\ CurrentControlSet\ Services
WksPatch - HKEY_CURRENT_USER\ Windows Services Host
- HKEY_LOCAL_MACHINE\ Windows Services Host
- HKEY_CLASSES_ROOT\ CLSID\ {E6FB5E20-DE35-11CF-9C87-00AA005127ED}\ InProcServer32
Estas entradas pertenecen a diversos gusanos, entre ellos, Mydoom.A, Mydoom.B y Mimail.T.
Método de Propagación
Netsky.C se propaga a través del correo electrónico, de los programas de intercambio de archivos punto a punto (P2P) y de redes de ordenadores.
1.- Propagación a través del correo electrónico.
Netsky.C realiza el siguiente proceso:
2.- Propagación a través de programas P2P.
Netsky.C realiza el siguiente proceso:
Crea copias de sí mismo en directorios que contengan las cadenas de texto share o sharing. Busca tales directorios en unidades desde la C: hasta la Z:.
De este modo, pretende realizar copias de sí mismo en los directorios compartidos de programas P2P.
Las copias de Netsky.C tienen los siguientes nombres:
1000 Sex and more.rtf.exe
3D Studio Max 3dsmax.exe
ACDSee 9.exe
Adobe Photoshop 9 full.exe
Adobe Premiere 9.exe
Ahead Nero 7.exe
Best Matrix Screensaver.scr
Clone DVD 5.exe
Cracks & Warez Archive.exe
Dark Angels.pif
Dictionary English - France.doc.exe
DivX 7.0 final.exe
Doom 3 Beta.exe
E-Book Archive.rtf.exe
Full album.mp3.pif
Gimp 1.5 Full with Key.exe
How to hack.doc.exe
IE58.1 full setup.exe
Keygen 4 all appz.exe
Learn Programming.doc.exe
Lightwave SE Update.exe
Magix Video Deluxe 4.exe
Microsoft Office 2003 Crack.exe
Microsoft WinXP Crack.exe
MS Service Pack 5.exe
Norton Antivirus 2004.exe
Opera.exe
Partitionsmagic 9.0.exe
Porno Screensaver.scr
RFC Basics Full Edition.doc.exe
Screensaver.scr
Serials.txt.exe
Smashing the stack.rtf.exe
Star Office 8.exe
Teen Porn 16.jpg.pif
The Sims 3 crack.exe
Ulead Keygen.exe
Virii Sourcecode.scr
Visual Studio Net Crack.exe
Win Longhorn Beta.exe
WinAmp 12 full.exe
Windows Sourcecode.doc.exe
WinXP eBook.doc.exe
XXX hardcore pic.jpg.exe
- Otros usuarios de este programa podrán acceder de manera remota a este directorio compartido. Así, se descargarán voluntariamente en su ordenador alguno de los archivos creados por Netsky.C, pensando que se trata de aplicaciones informáticas interesantes, etc. En realidad, se estarán descargando en sus ordenadores una copia del gusano.
- Al ejecutar el archivo descargado, esos otros ordenadores quedarán afectados por Netsky.C.
3.- Propagación a través de redes de ordenadores.
Netsky.C intenta realizar copias de sí mismo en todas las unidades del ordenador, incluyendo las mapeadas. Comienza por la unidad C:, pero no realiza copias en las unidades correspondientes a CD-ROMs.
Otros Detalles
Netsky.C está escrito en el lenguaje de programación Visual C++ v6.0. Este gusano tiene un tamaño de 25352 Bytes y está comprimido mediante Petite v2.2.
Netsky.C crea el mutex [SkyNet.cz]SystemsMutex, para asegurarse de que no se ejecuta varias veces al mismo tiempo.
El código de este gusano contiene el siguiente texto, aunque no es mostrado en ningún momento:
<-<- we are the skynet - you can''t hide yourself! - we kill malware writers (they have no chance!) - [LaMeRz-->]My Doom.F is a thief of our idea! - -< SkyNet AV vs. Malware > - ->->
>