RIACHAO.COM

Guia Rápido

Comunidade RIACHAO.COM do Orkut

Vírus usa MSN Messenger e abre o PC a intrusos

Por Diego Guimaraes Rêgo Almeida
Publicada em 07 de July de 2003 às 10h17

Foi descoberto um vírus, batizado de W32/Colevo@MMA pela McAfee, capaz de se disseminar usando endereços de contatos do programa de mensagens instantâneas MSN Messenger, da Microsoft. Além disso, a praga abre portas no sistema infectado, permitindo a um cracker controlar a máquina da vítima remotamente.
O Colevo executa o Internet Explorer e se conecta a vários Web sites, mostrando imagens do líder boliviano Evo Morales. Os sites conectados pelo vírus variam da página de notícias da BBC de Londres, até o site Chilevive.cl, passando por Cannabisculture.com e outros.
Quando executado, o vírus se copia para o diretório de instalação do Windows, com vários nomes de arquivos, entre os quais: command.exe, Hot Girl.scr, hotmailpass.exe Internet Download .exe, Internet File.exe, system.exe, system32.exe e Temp.exe. O Colevo também se copia para o diretório System do Windows em arquivos chamados "Inf.exe", "net.com" e "www.microsoft.com".
Seqüências de códigos contidas na programação do Colevo sugerem que o vírus se conecta ao servidor SMTP do Hotmail e se envia através de e-mail a todos os contatos encontrados na memória cache do MSN Messenger. A mensagem aparece com o seguinte formato: Assunto: El adelanto de matrix ta gueno?
Anexo: hotmailpass.exe
Corpo da mensagem: Pablo_Hack
Oye te U paso el programa para entrar a cuentas del messenger, y facilingo te lo paso a voz nomas, prometeme que no se lo pasas a nadie, ya?Respondeme que tal te parecio. chau?

Um componente do tipo backdoor faz com que o vírus deixe várias portas TCP abertas no sistema infectado, tornando a máquina vulnerável ao acesso de intrusos. Os números TCP das portas abertas, observados em análises, foram 1168, 1169, 1170 e 2536.
O Colevo ainda cria várias chaves de registro na máquina da vítima, para que seus códigos sejam carregados na inicialização do sistema. Adicionalmente, modifica outras chaves, para que seja executado toda vez que a extensão de arquivos associada for carregada.
Finalmente, os arquivos System.ini e Win.ini são alterados. No primeiro é inserida a linha: boot "Shell" = explorer.exe temp.exe. No Win.ini, as seguintes linhas são escritas:

windows "load" =archivo.exe
windows "run"= archivo.exe

O comentário abaixo também é inserido no Win.ini:

####Viva el EVO, y jamas erradicaran la Coca Cola!!! mentira colla maldito!! (PYN Pablo_Hack@hotmail.com)####

Essa nova ameaça está sendo considerada pela McAfee como de médio risco para usuários domésticos. A empresa já disponibilizou uma vacina, assim como outras informações sobre a praga, disponíveis aqui. Arquivos suspeitos podem ser analisados pelo serviço online gratuito WebImmune. Dúvidas quanto ao novo vírus podem ser encaminhadas para virus_research_br@nai.com.