Gusano cuya propagación se realiza mediante el envío masivo de correo electrónico a direcciones contenidas en el sistema infectado, para lo que se sirve de su propio motor de envío SMTP. Las características del mensaje son variables, aunque siempre en inglés. Utiliza una antigua vulnerabilidad (MIME header vulnerability) de Internet Explorer en versiones anteriores a la 6, que permite la ejecución del archivo adjunto con sólo solo leer el mensaje o visualizarlo en el panel de vista previa. La dirección del remitente será falsificada y las extensiones del fichero adjunto podrán ser .exe, .pif, .scr, o .zip. También puede propagarse a través de redes de intercambio de ficheros (P2P). Netsky.Q consta de 2 componentes: El descargador (dropper), comprimido con la utilidad "Petite" y el componente de envío masivo, una librería DLL comprimida con UPX, que es iniciado por el descargador.
Capacidad de autopropagación: Sí
Se propaga de las siguientes maneras:
Se envía masivamente mediante mensajes de correo electrónico, habitualmente a todas las direcciones capturadas en el sistema infectado.
Cuando Netsky.Q se ejecuta, realiza las siguientes acciones:
Instalación
Cuando se ejecuta, el gusano se copia a sí mismo en el directorio de Windows con los siguientes nombres:
FIREWALLLOGGER.TXT es archivo .DLL (librería dinámica). El .EXE llama a este .DLL para ejecutarlo.
También puede acabar creando los siguientes archivos:
Intenta desinstalar la entradas realizadas en el registro por otros gusanos:
de las siguientes claves de registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
KEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\ Explorer\PINF HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WksPatch HKEY_CLASSES_ROOT\CLSID\CLSID\ {E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32 Crea la siguiente entrada en el registro, para auto ejecutarse en cada reinicio:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run SysMonXP = c:\windows\sysmonxp.exe
Propagación
Busca direcciones electrónicas en archivos con las siguientes extensiones, en todas las unidades de disco y mapeadas en red, de la C a la Z, excepto unidades de CD-Rom:
Si detecta conexiones a Internet activas, comienza a propagarse enviando mensajes con las siguientes características, sobre las direcciones capturadas:
De: [remitente falso] direcciónes obtenidas en la máquina infectada.
Asunto: [uno de los siguientes]
Mensaje: Compuesto en la forma [1]+[2]+[3]+[4]
Donde [1] es una de las siguientes líneas:
[2] es lo siguiente:
[3] es uno de los siguientes textos:
Y finalmente [4] es lo siguiente:
Donde [dominio] es el dominio de la dirección del destinatario (lo que va después de la arroba), y [usuario] el nombre de la cuenta:
Adjuntos: Compuesto en la forma [1]+[2]+[3]
Donde [1] es uno de los siguientes elementos:
[2] son varios números al azar
[3] es la extensión .PIF o .ZIP. En ocasiones no se agrega el elemento [2].
Si el adjunto es un archivo comprimido (.ZIP), el nombre del archivo que contiene puede ser uno de los siguientes:
Los 100 espacios vacíos esconden la verdadera extensión de los archivos, ya que la misma queda oculta en la ventana que los muestra.
El adjunto con extensión .PIF, puede ejecutarse al leer el mensaje o al verlo en el panel de vista previa, en equipos con Internet Explorer 5.5 o inferior, sin los parches correspondientes. Este fallo no afecta al IE 6.0, ni a equipos con los parches actualizados (fue corregido por Microsoft en marzo de 2001).
El gusano posee su propio motor SMTP, y para el envío de los mensajes consulta al servidor de nombres configurado en la conexión actual.
Evita enviarse a direcciones que contengan estas cadenas:
Si el nombre del archivo no es SYSMONXP.EXE (por ejemplo, es el nombre del adjunto), el gusano abre el bloc de notas al ejecutarse (NOTEPAD.EXE), e intenta mostrar un archivo de texto llamado TEMP.EML, que no existe.
Crea un mutex llamado "_-oOaxX -+S+-+k+-+y+-+N+-+e+-+t+- XxKOo-_" para no ejecutarse más de una vez en memoria.
El gusano intenta eliminar los datos agregados en el registro por otros gusanos.
En un hilo de ejecución independiente, el gusano examina la fecha y hora actual del sistema. Si se está ejecutando a las 5:11 de la mañana del 30 de marzo, emitirá varios sonidos por el altavoz del sistema.
Los días 8, 9, 10 y 11 de abril de 2004, intentará ataques de denegación de servicio a los siguientes sitios:
Enlaces Asociados:
Si esto no es posible o no funciona es recomendable desactivar temporalmente la Restauración del Sistema antes de eliminar el virus por otros medios, ya que podría haberse creado una copia de seguridad del virus. Si necesita ayuda vea Deshabilitar restauración del sistema en Windows XP y Windows Me
Elimine las siguientes entradas del registro:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run SysMonXP = c:\windows\sysmonxp.exe
Restaure las siguientes entradas del registro:
KEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\ Explorer\PINF HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WksPatch HKEY_CLASSES_ROOT\CLSID\CLSID\ {E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32