Enciclopedia de Virus
Bienvenido a la Enciclopedia de Virus del Laboratorio de Panda Security.
Efectos
Sasser.E realiza las siguientes acciones:
Provoca el
reinicio de los ordenadores con Windows XP/2000 cuando intenta afectarlos, aprovechando la vulnerabilidad
LSASS. Cuando se realiza esta acción,
Sasser.E muestra el siguiente mensaje en pantalla:

- Muestra en pantalla el siguiente mensaje cada 2 horas:
1. Your computer is affected by the MS04-011 vulnerability
2. It can be that dangerous computer viruses similar
the Blaster worm infect your computer
3. Please update your computer with the MS04-011 LSASS patch
from the www.microsoft.com website
4. This is an message from the SkyNet Team for
malicious activity prevention
Metodo de Infección
Sasser.E crea los siguientes archivos:
LSASSS.EXE en el directorio de Windows. Este archivo es una copia del
gusano.
FTPLOG.TXT en el
directorio raíz de la unidad
C:. Este archivo contiene la dirección IP del ordenador afectado.
Sasser.E crea la siguiente entrada en el Registro de Windows:
Sasser.E borra las siguientes entradas del Registro de Windows, si existen:
- HKEY_CURRENT_USER\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
Drvddll_exe - HKEY_CURRENT_USER\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
ssgrate.exe - HKEY_CURRENT_USER\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Run
drvsys.exe
Estas entradas pertenecen a los gusanos Mitglieder.A y diversas variantes de Bagle.
Método de Propagación
Sasser.E se propaga a través de Internet, atacando ordenadores remotos. Para ello, realiza el siguiente proceso:
Cuando Sasser.E explota la vulnerabilidad LSASS, provoca un desbordamiento de buffer en el programa LSASS.EXE, lo cual desencadena el reinicio del ordenador.
Sasser.E sólo se propaga de manera automática a ordenadores con Windows XP/2000. Sin embargo, también funciona en el resto de sistemas operativos Windows, si el archivo correspondiente al gusano es ejecutado de alguna forma por un usuario malicioso. En este último caso, Sasser.E convertiría dicho ordenador en un nuevo foco de propagación.
Otros Detalles
Sasser.E está escrito en el lenguaje de programación Visual C++. Este gusano tiene un tamaño de 15872 Bytes y está comprimido mediante PECompact.
Sasser.E crea el mutex SkynetNotice para asegurarse de que sólo existe una copia suya ejecutándose al mismo tiempo.