Gusano con un componente de puerta trasera que se difunde mediante correo electrónico. Utiliza mensajes de correo electrónico con elaborados trucos de "ingeniería social" para incitar al usuario a ejecutar el adjunto. Estos mensajes, escritos en inglés, pretenden pasar por mensajes que informan de problemas técnicos al usuario, como imposibilidad de entregar un mensaje o que su PC está enviando spam.
Capacidad de autopropagación: Sí
Se propaga de las siguientes maneras:
Se envía masivamente mediante mensajes de correo electrónico, habitualmente a todas las direcciones capturadas en el sistema infectado.
Cuando Mydoom.M se ejecuta, realiza las siguientes acciones:
Instalación
El gusano se copia con el nombre Java.exe en la carpeta de Windows.
Crea otro fichero llamado services.exe , el componente de puerta trasera, en la carpeta de Windows y en la carpeta temporal de Windows. Este componente es Backdoor.W32/Zincite .
Crea los siguientes valores en el registro:
JavaVM="%Windows%\java.exe" Services=%Windows%\services.exe"bajo la siguiente clave de autoejecución:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\ CurrentVersion\Runpara que ambos componentes sean ejecutados durante el el inicio de sesión del usuario. %Windows% es una variable que se refiere a la carpeta de instalación de Windows, por defecto C:\WINDOWS o C:\WINNT.
Crea una entrada llamada "ID" en la siguiente clave del registro como marcador de infección:
HKEY_LOCAL_MACHINE\Software\Microsoft\Daemon
Difusión por correo electrónico
El gusano se difunde por correo usando comandos SMTP ( Simple Mail Transfer Protocol ). Primero comprueba la existencia de conexión con Internet y luego se conecta con un servidor de correo.
Recolecta direcciones de correo electrónico de la libreta de direcciones de Windows (WAB), cuando encuentra una dirección, extrae la parte correspondiente al dominio y usa los siguientes motores de búsqueda para confirmar su existencia:
Suplanta el nombre del remitente del mensaje, tanto en la cabecera como en el envoltorio. El mensaje tiene, además, las siguientes características:
También puede contener la dirección de correo electrónico del destinatario.
Un posible mensaje resultante es el siguiente:
Dear user winnt@ mydomain.com,
Your e-mail account was used to send a huge amount of unsolicited e-mail messages during the recent week.
Most likely your computer had been infected by a recent virus and now runs a hidden proxy server.
Please follow our instruction in the attached file in order to keep your computer safe.
Virtually yours,
The mydomain.com support team.
En ocasiones, el nombre base es una cadena obtenida de la dirección a la que se envía el gusano. También puede utilzar nombre con doble extensión, anteponiendo las siguientes a las listadas anteriormente:
Doc
txt
htm
html
cmd
El gusano evita direcciones de correo cuyo dominio contenga alguna de las siguientes cadenas:
El gusano crea un fichero de registro llamado Zincite.log en la carpeta temporal de Windows.
También crea un mutex con un nombre derivado del nombre del sistema donde se ejecuta, añadiendo la cadena root y repitiendo la combinación de cadenas varias veces.
Nota: Un mutex es un objeto utilizado para controlar el acceso a recursos (cualquier tipo de programas y aplicaciones, etc.) y evitar que más de un proceso acceda al mismo tiempo al mismo recurso. Esto previene la múltiple carga del gusano en memoria.
Si esto no es posible o no funciona es recomendable desactivar temporalmente la Restauración del Sistema antes de eliminar el virus por otros medios, ya que podría haberse creado una copia de seguridad del virus. Si necesita ayuda vea Deshabilitar restauración del sistema en Windows XP y Windows Me
Elimine los siguientes valores:
JavaVM="%Windows%\java.exe"
Services=%Windows%\services.exe"bajo la siguiente clave:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\ CurrentVersion\Run