CornerCircleTop
CornerCircleBottom
VButtonBarBottom
Pàgina Inicial
Una per Dia
Articles
Directori
Biblioteca
Alertes
VButtonBarBottom
Cuc W32.Gibe.dam

Última Modificació del Document
17 de març de 2002

Resum

 

Valoració

 

W32.Gibe.dam és un cuc que es distribueix a traves d'un suposat missatge enviat per Microsoft. Instal·la una porta secreta a l'ordinador

Impacte

3/5 

Severitat

2/5 

Urgència

2/5 

Sistemes afectats

 

 

Totes les versions de 32 bit de Windows (Windows 95, 98, NT, 2000 i XP)

 

 

Data publicació avís

ID a CVE

 

  17-03-2002 19:30

 

Data modificació avís

Utilització remota

  17-03-2002 19:30

  No

 

Versió de l'avís

Obtenció privilegis administrador

  1

  No

 

 

  Un missatge, falsament enviat per Microsoft, realitza
  una distribució massiva del cuc W32.Gibe.dam

Aquests últimes dies, moltes persones han rebut per correu electrònic, un fitxer suposadament enviat per Microsoft. En realitat es tracta d'un fitxer infectat pel cuc W32.Gibe.dam

Els missatges, en els que surt com a remitent l'adreça “Microsoft Corporation Security Center” <
rdquest12@microsoft.com> i adreçats a “Microsoft Customer” <customer@yourdomain.com> tenen el següent aspecte:
 

De: “Microsoft Corporation Security Center”
     <
rdquest12@microsoft.com>
A: “Microsoft Customer”
     <
customer@yourdomain.com>
Tema: Internet Security Update

Text:

Microsoft Customer,
This is the latest version of security update, the known security vulnerabilities affecting Internet Explorer and MS Outlook/Express as well as six new vulnerabilities, and is discussed in Microsoft Security Bulletin MS002-005. Install now to protect your computer from these vulnerabilities, the most serious of which could allow an attacker to run code on your computer.

How to install
Run attached file q216309.exe

How to use
You don't need to do anything after installing this item

Fitxer associat: q216309.exe

Cuc W32.Gibe.dam

El fitxer associat al missatge en realitat és una còpia del cuc W32.Gibe.dam. Un cop més cal recordar la importància de ni tan sols TOCAR qualsevol fitxer associat a un missatge que no hagi estat sol·licitat de forma expressa, fins i tot quan el programa antivíric instal·lat al nostre ordinador o la passarel·la de correu electrònic de la nostra empresa no ens avisi de l'existència d'un virus.

En aquest cas, l'autor de l'enviament intenta enganyar als receptors suplantant una adreça suposadament de Microsoft. El missatge ens fa entendre que ens han enviat el fitxer amb els pegats per a l'Internet Explorer i l'Outlook Express del que es parla al butlletí de seguretat de l'empresa de Redmond.

Descripció de W32.Gibe.dam

El fitxer associat al missatge, Q216309.EXE, està escrit en Visual BASIC. Al moment d'executar-se realitza les següents funcions:

1. En primer lloc, crea els següents fitxers:

  • \WINDOWS\Q216309.EXE (122.880 bytes). Una còpia completa del codi del cuc.
  • \WINDOWS\WTNMSCCD.DLL (122.880 bytes). Una segona còpia del codi del cuc.
  • \WINDOWS\BCTOOL.EXE (32.768 bytes). El component del cuc utilitzat per a la difusió del cuc a traves de Microsoft Outlook i SMTP.
  • \WINDOWS\GFXACC.EXE (20.480 bytes). Una porta secreta (backdoor) que obre el port 12378.
  • \WINDOWS\02_N803.DAT (la mida varia). El fitxer de dades creat pel cuc on emmagatzema les adreces de correu que va trobant.
  • \WINDOWS\WINNETW.EXE (20.380 bytes). El component del cuc que cerca adreces de correu i les emmagatzema al fitxer 02_N803.DAT.

El cuc també comprova la possible existència de sistemes connectats a traves de xarxa: a totes les unitats de disc accessibles al sistema infecta intenta localitzar les carpetes d'inici seguint aquestes pautes:

  • Windows 2000. Als sistemes Windows 2000 s'intenta copiar ell mateix al directori

    \Documents and Settings\%Nom_usuari%\Start Menu\ Programs\Startup

    de cada unitat de disc. %Nom_usuari% es substituït pel nom de l'usuari connectar al sistema infectat. Per exemple, si l'usuari connectat és l'Administrador, el cuc es copiarà al directori:

    \Documents and Settings\Administrador\Start Menu\Programs\ Startup
     
  • Windows 98. En aquests ordinadors, el cuc intenta copiar-se al directori \Windows\Start Menu\Programs\Startup de cada unitat de disc.
     
  • Windows NT. En aquests sistemes, el cuc intenta copiar-se ell mateix al directori \Winnt\Profiles\%Nom_usuari%\Start Menu\Programs\Startup (aquí també %Nom_usuari% es substituït pel nom de l'usuari connectat), a cada unitat de disc.

2. A continuació, el cuc modifica el registre del sistema infectat afegint-hi els següents valors:

  • Modifica l'entrada
    HKLM\Software\Microsoft\Windows\CurrentVersion\Run afegint els valors:
     
    • LoadDBackUp  C:\Windows\BcTool.exe
      3Dfx Acc C:\Windows\GFACC.exe
       

  • Crea l'entrada
    HKLM\Software\AVTech\Settings amb els següents valors:
     
    • Installed  ...   by Begbie
      Default Address  <Adreça_correu_per_defecte>
      Default Server   <Servidor_per_defecte>

3. A continuació, amb BcTool.exe, intenta enviar una còpia del fitxer C:\Windows\Q216309.exe a totes les adreces existents a la llibreta d'adreces de Microsoft Outlook i a totes les adreces existents als fitxers .HTM, .HTML, .ASP i .PHP. Aquestes adreces són enregistrades al fitxer 02_N803.DAT.

Instruccions per a eliminar el cuc

Esborrar els fitxers creats pel cuc (Q216309.EXE, WTNMSCCD.DLL, BCTOOL.EXE, GFXACC.EXE, 02_N803.DAT i WINNETW.EXE). També cal esborrar les entrades del registre modificades o afegides pel cuc.

Més informació

W32.Gibe@MM - Symantec
http://www.symantec.com/avcenter/venc/data/w32.gibe@mm.html

W32/Gibe@MM - McAfee
http://vil.nai.com/vil/content/v_99377.htm

W32/Gibe.A@MM - Norman
http://www.norman.com/virus_info/w32_gibe_a_mm.shtml

Avís de Microsoft:
http://www.microsoft.com/technet/treeview/default.asp?url=
/technet/security/virus/alerts/gibe.asp

 

 Contacte: info@quands.cat