Aparecen nuevas formas de propagación de virus.
Seis fueron los códigos malignos más importantes aparecidos durante la última semana, detectados por las compañías de software antivirus.
El reporte entregado por panda Software señala la presencia de Netsky.AG -que ha sido creado modificando el archivo ejecutable de Netsky.B -se envía por correo electrónico, utilizando su propio motor SMTP, a todas las direcciones que encuentra en archivos con determinadas extensiones. Para engañar a los usuarios, Netsky.AG falsifica la dirección del remitente del mensaje en el que se manda, utilizando para ello alguna de las direcciones que recoge de los archivos existentes en el computador al que afecta. Además, este gusano se difunde a través de los programas de intercambio de archivos punto a punto (P2P).
Tras ser ejecutado, muestra en pantalla un mensaje de error e intenta copiarse en todas las unidades del equipo, excepto en las que corresponden a unidades de CD-ROM. A su vez, borra las entradas pertenecientes a otros gusanos, entre los que se hallan Mydoom.A y Mimail.T.
Por su parte, Darby.gen es una detección genérica de las variantes de la familia de gusanos Darby que pueden aparecer en el futuro. El citado grupo de gusanos se propaga a través del correo electrónico y de programas de intercambio de archivos punto a punto (P2P). Asimismo, se caracteriza por terminar procesos correspondientes a diversos programas antivirus y a otras aplicaciones de seguridad -como, por ejemplo, cortafuegos y herramientas de monitorización del sistema-, dejando así al PC indefenso ante otros ejemplares de malware.
JPGTrojan.D, en tanto, es un programa que permite crear imágenes en formato JPG que aprovechan la vulnerabilidad denominada Desbordamiento de buffer en procesamiento JPEG (descrita en el boletín MS04-028 de Microsoft).
Entre los efectos que puede conllevar abrir una imagen creada por JPGTrojan.D destacan especificar un puerto para abrir -para así permitir acceder al equipo infectado-, y descargar un archivo ejecutable desde Internet, para posteriormente ejecutarlo en el PC.
Funner.A, por su parte, es un gusano que se propaga a través del programa MSN Messenger y modifica el archivo HOSTS, para que así el usuario no pueda acceder a ciertos sitios Web. Además, en equipos con Windows Me/98/95 cambia el archivo SYSTEM.INI -para ejecutarse cada vez que se inicia el PC-, y sobrescribe el archivo RUNDLL32.EXE, sustituyéndolo por una copia suya.
Asimismo, Nemsi.A, es un virus que no se difunde automáticamente por sus propios medios. En concreto, llega a otros computadores cuando se distribuyen los archivos que previamente ha infectado y que pueden entrar al equipo a través de cualquiera de las vías habituales (disquetes, CD-ROMs, mensajes de correo electrónico con archivos adjuntos, canales de IRC, etc.).
Nemsi.A infecta archivos con extensión EXE, incluyendo su código al inicio de los mismos (prepending). Tras afectar un equipo, este virus cambia el icono de los archivos EXE infectados y, si es ejecutado el 13 de septiembre, provoca un fallo de protección general (pantalla azul) de Windows.
Por su parte, los analistas fde TrendMicro destacaron esta semana la aparición de un nuevo gusano de red llamado Fili.A, que se propaga mediante correo electrónico, en salas de conversación IRC y sobre todo a través de las redes para compartir archivos entre usuarios, como Kazaa, BearShare; Edonkey2000 y Grokster, entre otras. Estas aplicaciones son usadas por multitud de usuarios de Internet para intercambiar archivos de música, video y aplicaciones varias, tomando los archivos de las computadoras de otros usuarios conectados en ese momento a Internet.
El uso de múltiples métodos de propagación en un solo código malicioso, es un método compartido por miles de gusanos. La particularidad de Fili.A es que pretende sumar a los usuarios a una cruzada a favor de la libertad de expresión. Efectivamente, los mensajes de correo electrónico que se envían desde computadoras infectadas por Fili.A, así como el archivo que transmite a través de las salas de conversación de IRC, son portadores de un llamado a respetar la libertad de expresión y a combatir la censura, simulando ser un manifiesto que el usuario debe firmar y regresar al remitente, que usualmente debe ser un conocido.
Sin embargo, los datos disponibles sobre el bajo impacto de este gusano indican que ya no es tan fácil que los usuarios caigan en trampas como ésta y que las causas políticas son cada vez menos comunes en el mundo de la seguridad informática. Es por ello que los autores no dejan de lado los ardides más convincentes. En algunas de sus rutinas de infección, Fili.A sigue usando en las copias a través de las cuales se propaga, nombres de archivos atractivos, con temas sexuales, de herramientas para piratas informáticos o para el uso ilegal de aplicaciones.
Fuente: Terra.cl