El troyano se propaga utilizando un mensaje con las siguientes características:
De: "CNN Newsletter" {breakingnews@cnnonline.com}
Asunto: TERROR HITS LONDON
El texto del Mensaje es una copia de la página de CNN, conteniendo información sobre los atentados ocurridos en Londres.
Datos adjuntos: LondonTerrorMovie.zip
El ."ZIP" tiene en su interior un archivo llamado "London Terror Moovie.avi [espacios] Checked By Norton Antivirus.exe"
Crea los siguientes archivos:
C:\Windows\ctflog.exe C:\Windows\explore.exe C:\Windows\inetinfomon.exe C:\Windows\MPM.exe C:\Windows\service.exe C:\Windows\winlog.exe
De acuerdo a la versión del sistema operativo, las carpetas "c:\windows" y "c:\windows\system32" pueden variar ("c:\winnt", "c:\winnt\system32", "c:\windows\system").
Para ejecutarse en cada reinicio del sistema crea las siguientes entradas del registro:
HKCU\Microsoft\Windows\CurrentVersion\Run ctflog manager = c:\windows\ctflog.exe explore manager = c:\windows\explore.exe inetinfomon manager = c:\windows\inetinfomon.exe MPM manager = c:\windows\MPM.exe service manager = c:\windows\service.exe winlog manager = c:\windows\winlog.exe
También crea la siguiente clave:
HKCU\Software\Microsoft\Windows \CurrentVersion\ExtA
Intenta acceder a sitios predefinidos para mostrar algún tipo de spam, descargar otro troyano o a si mismo.
Obtiene nombres de cuentas de correo y servidores SMTP de los siguientes programas:
Eudora Outlook Express Outlook Mozilla
Crea direcciones de correo electrónico utilizando las siguientes cadenas, más un dominio, con los datos obtenidos:
Nombres:
about abrupt acetic actinolite Alana Alexandria Alvarado anarch apocryphal blacksmith blown bolometer Caldwell Carlos Carson codfish crystallite Cummings Curtis dairymen David deducible detour diffusible diurnal Edward Ellis Fernandez french frostbite Hillary Hudson hydrochemistry Jimenez Kenneth loretta Luisa mail-hub mail-relay Malinda Martinez Mccoy Mckinney mentor Oliver reactionary relay relay relay1 relay2 Ronald Scott Sharp slovakia Thomas Torres Victor Wagner Walton Williams wooden
Dominios:
aol.com msn.com yahoo.com
|