• Quienes somos
  • Nuestra Historia
  • Contactar
  • Políticas de Privacidad
  • Políticas IA
  • FUNDACIÓN
Informativos.Net
Medio online independiente desde 1999
Informativos.Net
  • Inicio
  • Life Style Magazine
  • Editorial
  • Secciones
    • Actualidad
    • Cultura
    • Entrevistas
    • Fake News
    • Gastronomia-Vinos
    • LifeStyle & Destinos
    • Medio Ambiente y Renovables
    • Seguridad, Autoprotección y emergencias
    • Salud
  • Archivo
    • Otros Paises
    • Panorama Mundial
    • Música
    • Noticias Curiosas
    • Cine
    • Empresas
    • Motor
    • Opinión del Lector
    • Chile
    • Catalunya
    • Publi-Reportajes
    • Tecnología
    • Vela
  • Políticas IA
  • Autores
    • Gema Castellano
    • Jose Escribano
    • Abel Marín
    • Christian Correa
    • Gustavo Egusquiza
    • Jesús Belenguer
    • Jose Anastasio Urra Urbieta
    • Pablo Arce
  • Sobre Gema Castellano
Tecnología

ALERTA VIRUS: GUSANO »MIMAIL.C» SIMULA SER UN ARCHIVO ZIP CON FOTOS

escrito por Jose Escribano 1 de noviembre de 2003
0FacebookTwitterPinterestLinkedinRedditWhatsappTelegramThreadsBlueskyEmail
182

El mensaje de correo electrónico que utiliza «Mimail.C» para distribuirse tiene el siguiente formato:

De: james@

Asunto: Re[2]: our private photos ???

Cuerpo del mensaje:

Hello Dear!, Finally i’ve found possibility to right u, my lovely girl 🙂 All our photos which i’ve made at the beach (even when u’re without ur bh:)) photos are great! This evening i’ll come and we’ll make the best SEX 🙂

Right now enjoy the photos.
Kiss, James.
??? (Note: ??? is a variable string)

Archivo adjunto: photos.zip

El archivo adjunto, comprimido en formato ZIP, no puede ejecutarse de forma directa, y es necesario que el usuario lo abra. En su interior se encontrará con el ejecutable «photos.jpg.exe». Con la falsa extensión JPG intenta engañar a los usuarios, haciéndoles creer que se trata de una imagen, en vez de un ejecutable.

Por defecto, Windows oculta las extensiones de formatos reconocidos, por lo que el usuario visualiza únicamente el nombre «photos.jpg», y no puede observar a primera vista la extensión verdadera (.EXE).

Para evitar estas tretas, utilizadas comúnmente por los gusanos, se recomienda forzar a Windows para que visualice todas las extensiones de archivo. Para realizar esta configuración debemos desactivar la opción «Ocultar las extensiones de archivos para tipos de archivos conocidos», que podemos encontrar en el Explorador de Windows, menú Herramientas, Opciones de carpeta, pestaña Ver, apartado Configuración avanzada.

Si el usuario cae en el engaño y ejecuta el archivo, «Mimail.C» infecta el sistema y comienza una serie de acciones. En primer lugar se copia en la carpeta de Windows (por defecto C:Windows o C:Winnt) con el nombre de archivo «netwatch.exe». A continuación añade una nueva entrada en el registro de Windows para asegurar la ejecución de esta copia del gusano cada vez que se inicie el sistema, en la clave HKLMSoftwareMicrosoftWindowsCurrentVersionRun con el valor NetWatch32 apuntando al archivo «netwatch.exe»

Adicionalmente crea dos archivos más en la carpeta de Windows, ZIP.TMP que contiene el archivo comprimido que el gusano envía por e-mail, y EXE.TMP que es el ejecutable del gusano comprimido con UPX.

El siguiente paso consiste en recolectar el mayor número de direcciones de correo electrónico, para lo que busca en todos los archivos del sistema, excepto en aquellos con extensión com, wav, cab, pdf, rar, zip, tif, psd, ocx, vxd, mp3, mpg, avi, dll, exe, gif, jpg y bmp. Las direcciones recolectadas las almacena en el archivo eml.tmp dentro de la carpeta de Windows.

Antes de comenzar el envío del gusano a las direcciones recolectadas, comprueba que el sistema infectado está conectado a Internet, para lo que intenta resolver la dirección www.google.com.

El gusano incorpora su propio motor SMTP, de forma independiente al cliente de correo que tenga instalado el usuario infectado. En primera instancia intenta conectar de forma directa con el servidor de correo del dominio al que se va a enviar, si no lo consigue, utiliza como servidor SMTP la IP 212.5.86.163.

Otras acciones adicionales que lleva a cabo el gusano son un ataque DoS (denegación de servicio) mediante el envío de paquetes (ICMP y peticiones GET HTTP) contra los sitios www.darkprofits.com y www.darkprofits.net. Además «Mimail.C» tiene la habilidad de recolectar información sensible del sistema inspeccionando las ventanas activas, como instancias de Internet Explorer o el sistema de pagos online E-Gold.

Los datos confidenciales sustraídos de estas ventanas son cifrados en el archivo C:TMPE.TMP y enviado a las direcciones de correo del supuesto creador del gusano. Estas direcciones se encuentran también cifradas en el código de «Mimail.C» y corresponden a omnibbb@gmx.net, drbz@mail15.com, omnibcd@gmx.net y kxva@mail15.com.

DESINFECCIÓN DE UN SISTEMA AFECTADO

Además del uso de un antivirus actualizado, la desinfección manual de «Mimail.C» es relativamente sencilla. En primer lugar hay que asegurarse que el gusano no se encuentre en memoria, para lo que haremos lo siguiente:

En Windows 9x/ME, reiniciamos el sistema en Modo Seguro (presionamos la tecla F8 cuando va a comenzar la carga de Windows y seleccionamos el arranque en modo seguro).

En Windows NT/2000/XP, debemos finalizar el proceso NETWATCH.EXE desde el administrador de procesos (accesible a través de la combinación de teclas Ctrl+Alt+Del).

A continuación borramos los siguientes archivos copiados por el gusano en la carpeta Windows, por defecto c:windows o c:winnt:

NETWATCH.EXE
EXE.TMP
EML.TMP

Por último tendremos que borrar la entrada en el registro de Windows que llama al gusano cada vez que se inicia el sistema. A través de la utilidad regedit.exe, buscamos y borramos el valor NetWatch32 en HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun

Más información:

Win32.Mimail.C@mm
http://www.bitdefender.com/bd/site/virusinfo.php?menu_id=1&v_id=164

Win32.Mimail.C
http://www3.ca.com/virusinfo/virus.aspx?ID=37439

W32/Mimail.C@mm
http://www.f-prot.com/virusinfo/descriptions/mimail_c.html

Mimail.C
http://www.f-secure.com/v-descs/bics.shtml

Worm.Win32.Mimail.C
http://www.globalhauri.com/html/notice/notice_read.html?uid=303

New Mimail Worm Promises Exotic Photographs & Harasses E-Gold
http://www.kaspersky.com/news.html?id=1880823

W32/Mimail.c@MM
http://vil.nai.com/vil/content/v_100795.htm

Mimail.C
http://www.pandasoftware.es/virus_info/enciclopedia/verficha.aspx?idvirus=41539

W32.Mimail.C@mm
http://www.sarc.com/avcenter/venc/data/w32.mimail.c@mm.html

W32/Mimail-C
http://www.sybari.com/alerts/alertdetail.asp?Name=W32/Mimail-C

W32/Mimail-C
http://www.sophos.com/virusinfo/analyses/w32mimailc.html

WORM_MIMAIL.C
http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_MIMAIL.C

Bernardo Quintero
bernardo@hispasec.com
Noticias Hispasec

Autor

  • JAE
    Jose Escribano

    Responsable de Contenidos en Informativos.Net

    Ver todas las entradas
anterior
DOUBLECLICK ANUNCIA SU PRIMER INFORME EUROPEO SOBRE TENDENCIAS DEL CORREO ELECTRÓNICO
siguiente
V EDICIÓN DE LOS SCREENINGS DE CINE ESPAÑOL

También te puede interesar

DragonForce, el cártel de ransomware que está rediseñando...

8 de mayo de 2025

La decadencia digital: cuando internet pierde la memoria

18 de febrero de 2025

Microsoft lanza Copilot en WhatsApp para asistencia con...

2 de octubre de 2024

Los 15 trabajos más expuestos a la automatización...

24 de marzo de 2024

LAS PANTALLAS DE LOS COCHES VAN A DESAPARECER

21 de enero de 2023

Entrevista a Esther Paniagua: «Error 404» es una...

22 de octubre de 2021

Visión artificial para contar aglomeraciones de personas

27 de febrero de 2018

YONDER: la app de karaoke para que muestres...

25 de marzo de 2017

Abierto el plazo de solicitudes participar en el...

29 de agosto de 2016

COLABORA CON NUESTRA FUNDACIÓN

https://t.me/informativosnet

Nos cuidan…


  • Facebook
  • Twitter
  • Instagram
  • Linkedin
  • Youtube
  • Email
  • Spotify
  • Whatsapp
  • Telegram
  • Rss

© 1999-2025 • Fundación Informativos.Net


Ir arriba
Informativos.Net
  • Inicio
  • Life Style Magazine
  • Editorial
  • Secciones
    • Actualidad
    • Cultura
    • Entrevistas
    • Fake News
    • Gastronomia-Vinos
    • LifeStyle & Destinos
    • Medio Ambiente y Renovables
    • Seguridad, Autoprotección y emergencias
    • Salud
  • Archivo
    • Otros Paises
    • Panorama Mundial
    • Música
    • Noticias Curiosas
    • Cine
    • Empresas
    • Motor
    • Opinión del Lector
    • Chile
    • Catalunya
    • Publi-Reportajes
    • Tecnología
    • Vela
  • Políticas IA
  • Autores
    • Gema Castellano
    • Jose Escribano
    • Abel Marín
    • Christian Correa
    • Gustavo Egusquiza
    • Jesús Belenguer
    • Jose Anastasio Urra Urbieta
    • Pablo Arce
  • Sobre Gema Castellano