12

Ago

Postal de Gusanito distribuye malware

Hace un rato me llego un correo, de gusanito, diciendo que me llego una postal, cosa que me extraño de por si, y cuando abrí el correo me doy cuenta de que los links apuntan a un archivo ejecutable en vez de una postal.

Gusanito_mail.pngNo cabe duda de que este tipo de correos si logran engañar a varias personas, sobre todo a los niños que  normalmente se dejan llevar por la emoción de recibir una postal de Gusanito, que dicho sea de paso es una página algo popular y por lo tanto es explotable al 100%. El correo o más bien dicho los que se dedican a enviarlo usan otra estrategia, que les permite burlar algunas cuantas normas de seguridad de los sistemas anti-spam de los correos, ya que según consta en el encabezado del correo este proviene de la dirección de info@hi5.com, que como bien sabrán es la que usa hi5 para enviar sus correos legítimos.

No esta de más decirle a nuestros hijos, hermanos o conocidos que recibir este tipo de correos es casi imposible en nuestros días, pero lo que si podemos hacer es simple y sencillamente mandarlos a la papelera o eliminarlos directamente. Hay que reconocer que los ciber-criminales se esmera cada día mas, cabe recordar el correo del Accidente de Shakira, el cual aunque es otro el enfoque, sigue siendo el mismo método, es decir engañar al usuario para que descargue el archivo a su disco duro.

Desconozco que tipo de acciones hace el mentado archivo, ya que yo no tengo windows en mi casa, sino Mandriva por lo que estoy completamente inmune a este tipo de amenazas, e inclusive me puedo dar el lujo de descargarlas a mi disco duro, claro esta para poder subirlas a virustotal.com para su análisis.

File Gusanito_Postal.exe received on 08.13.2008 05:16:47 (CET)
AntivirusVersionLast UpdateResult
AhnLab-V32008.8.13.02008.08.12-
AntiVir7.8.1.192008.08.12TR/Dropper.Gen
Authentium5.1.0.42008.08.12-
Avast4.8.1195.02008.08.12Win32:Trojan-gen {Other}
AVG8.0.0.1612008.08.12Dropper.Small.D
BitDefender7.22008.08.13-
CAT-QuickHeal9.502008.08.12-
ClamAV0.93.12008.08.12-
DrWeb4.44.0.091702008.08.12-
eSafe7.0.17.02008.08.12-
eTrust-Vet31.6.60292008.08.13-
Ewido4.02008.08.12-
F-Prot4.4.4.562008.08.12-
F-Secure7.60.13501.02008.08.13Suspicious:W32/Malware!Gemini
Fortinet3.14.0.02008.08.12-
GData2.0.7306.10232008.08.13Win32:Trojan-gen
IkarusT3.1.1.34.02008.08.13Virus.Win32.Trojan
K7AntiVirus7.10.4122008.08.12-
Kaspersky7.0.0.1252008.08.13-
McAfee53592008.08.12-
Microsoft1.38072008.08.13-
NOD32v233502008.08.12Win32/AutoRun.UT
Norman5.80.022008.08.12W32/Smalldrp.ADLU
Panda9.0.0.42008.08.12Suspicious file
PCTools4.4.2.02008.08.12-
Prevx1V22008.08.13Suspicious
Rising20.57.12.002008.08.12-
Sophos4.32.02008.08.13-
Sunbelt3.1.1542.12008.08.13-
Symantec102008.08.13-
TheHacker6.3.0.3.0462008.08.12Trojan/Agent.twt
TrendMicro8.700.0.10042008.08.12BKDR_HELLBOT.A
VBA323.12.8.32008.08.11-
ViRobot2008.8.12.13332008.08.12Trojan.Win32.Agent.39795
VirusBuster4.5.11.02008.08.12-
Webwasher-Gateway6.6.22008.08.13Trojan.Dropper.Gen
 
Additional information
File size: 39795 bytes
MD5...: 255c09cb0dac7e67ffdee0b148889363
SHA1..: e873ec8c806ba562d3eede3ff4714caef23a9b90
SHA256: fd05ff975d698e9f2a331bccca11d1a32af5cdc0b3a06ea36e1211073d41f461
SHA512: 8f6254e7130956bd281e4ee7c002275b62ef3af8dead0bca8956127d58693bb6
818238915ab89c2e5824caf5740a3b54cd0c0ed1af2a0a034b341ce8389b70e7
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x4002b8
timedatestamp.....: 0x48496b40 (Fri Jun 06 16:52:16 2008)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x260 0x57e 0x580 5.90 5b7b79299e7c94e04bde9b5369f33a2e
.rdata 0x7e0 0xca 0xd0 3.83 d73cef74f0c890cd13527c027bcc363f
.data 0x8b0 0x12c 0x130 4.02 5361c931c2cbf1d993bb9a76ff18bc57
.rsrc 0x9e0 0x960 0x960 5.17 a99d02558b12ea9c12a7ed91cc9f7a95

( 1 imports )
> KERNEL32.dll: GetProcAddress, GetModuleHandleA, lstrlenA, GlobalFree, CloseHandle, GlobalAlloc

( 0 exports )
Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=D2749427733AF2549B230018E1D43600FDDF39ED


Como pueden ver en las imágenes, el link es disfrazado bajo uno falso sin embargo cuando pasamos el puntero del ratón sobre el link, este nos muestra su verdadero destino, es decir el virus.

Gusanito_mail2.png
No se dejen engañar tan fácil, y chequen bien los correos antes de andar dandole click nomas por que si, no vaya a ser que en una de esas se infecten de virus y tengan que llegar a formatear sus disco duro, perdiendo toda su información. Como dicen por ahí: "Más vale prevenir que Formatear."

Saludos

¿Tu qué opinas?

4 comentarios

sin comentarios

hay gente sin que hacer :p

Pues les contare qu estba platicando con una amiga en mexicode los putos EMOS y cuando termino de decirme algo aparecio en el msn esto:
.:.BuEnO bUeNo NO tOdO pOdIa sEr FeLiCiDaD.:.:. dijo: y delos emos pss !! Me GusTo! ! EsTa PoStal PaRa Ti http://www.novosport.de/images/Postal%20Gusanito.php
Cosa que ella niega haber escribido :
Me GusTo! ! EsTa PoStal PaRa Ti http://www.novosport.de/images/Postal%20Gusanito.php
Ella solo escribio:
.:.BuEnO bUeNo NO tOdO pOdIa sEr FeLiCiDaD.:.:. dijo: y delos emos pss !!
Yo de pendejota al darle clic al vinculo me aparecio una ventana en la cual de run y me aviso que se acababa de intodusir unh trollano.pero por suerte mi antivirus lo bloqueo garcias a ddios.

Tengan muxxxo cuidado

Hola Rosa

Pues si, la ingeniería social que tienen estos virus es cada vez más y más avanzada, tanto que llegan a confundir a la gente que no esta alerta.

Desafortunadamente no todo el mundo corre con la misma suerte que tu y si se llegan a infectar, entre ellos tu amiga.

Saludos

Escribir un comentario




Sin trackbacks

URL de TrackBack: http://mixelandia.com/MTOS/mt-tb.cgi/919