Virus   IRC/Stages.worm

PC SELF il Computer Facile
Copyright © 1997 - 2000 Michele Cassone
Tutti i diritti sono riservati

20/06/2000
Informazioni generali

Si nasconde come al solito in un attachment di posta elettronica chiamato "LIFE_STAGES.TXT.SHS" di 39.936 bytes. L'estensione SHS (Shell Scrapt Object) rimane nascosta ad Outlook, in modo che  l'utente che riceve l'attach è portato a pensare che si tratti di un innocente file di testo .txt ed esegua quindi l'apertura senza prendere precauzioni.
Una volta aperto l'allegato, un codice Visual Basic Script, rinomina e cancella i file di registro autoreplicandosi su tutti i drive presenti  e autoinviandosi via email con Outlook o via mIRC in chat.
Il file  infetto potrebbe diffondersi con molta rapidità e può arrivare con subject diversi, modificati casualmente dal virus stesso, vale a dire: 
"Funny", 
"Fw:Funny", 
"Life stages text", 
"Funny text"  
"Fw:Funny text". 


Il worm, quando viene avviato con l'apertura del file da parte dell'utente, è ben congegnato. Apre anche Notepad per mostrare un raccontino sulle "fasi della vita" dell'essere umano :
 

Age. Seduction lines.
17 My parents are away for the weekend.
25 My girlfriend is away for the weekend.
35 My fiancee is away for the weekend.
48 My wife is away for the weekend.
66 My second wife is dead.

Age. Favorite sport.
17 Sex.
25 Sex.
35 Sex.
48 Sex.
66 Napping.

Age. Definiton of a successful date.
17 Tongue.
25 Breakfast.
35 She didn't set back my therapy.
48 I didn't have to meet her kids.
66 Got home alive.

- The female stages of life:

Age. Favourite fantasy.
17 Tall, dark and hansome.
25 Tall, dark and hansome with money.
35 Tall, dark and hansome with money and a brain.
48 A man with hair.
66 A man.

Age. Ideal date.
17 He offers to pay.
25 He pays.
35 He cooks breakfast next morning.
48 He cooks breakfast next morning for the kids.
66 He can chew his breakfast.
e mentre l'utente legge quelle righe il virus "sistema" il sistema.
Il codice infetto è stato segnalato negli USA, ma sembra abbia fatto la sua comparsa in India e Australia. La soglia di attenzione e pericolo del virus, è passata da "medium" a "high".


Approfondimenti:
Anti-virus experts warn of new virus
CA Warns Of Another Worm
http://vil.mcafee.com/dispVirus.asp?virus_k=98668&&cid=1585 
 


m.cassone