MalwareIntelligence es un sitio dedicado a la investigación sobre todas las cuestiones relacionadas con criminología informática, seguridad de la información en general y seguridad antimalware en particular, siempre desde una perspectiva estrechamente relacionado con el campo de inteligencia.

30.8.07

SERIE RETRO: LO QUE DEJO LA HISTORIA (II)
El Avispa es un virus desarrollado en Argentina que logro convertirse en epidemia al expandirse lo suficiente como para infectar las computadoras de muchísimas personas de dicho país.

Avispa es un virus que posee capacidades polimórficas, residente en memoria y funciona solamente en máquinas con microprocesador 386 y superiores, chequeando e infectando todos los programas que empiezan con los bytes MZ (identificador de los archivos ejecutables con extensión .exe) aumentando el tamaño de los mismos a 2048 bytes.

Para extender sus posibilidades de infección y reproducción, despliega una rutina que verifica si los archivos que debe infectar dentro del autoexec.bat (xcopy.exe, mem.exe, setver.exe y emm386.exe) ya están infectados. El texto de estos archivos se encuentra cifrado en el código de la variante Avispa.2048.b.

Si bien para cada ejecución usa el mismo algoritmo, cada vez que encripta su código siempre lo hace con una clave diferente, para ello genera una contraseña al azar a partir del reloj de la máquina (técnica de polimorfismo). Esto es para evitar ser detectado con herramientas que implementan características de heurística.

Un punto a destacar con respecto a este virus es que no es una variante de otro, es decir, su código fue escrito completamente desde cero y no se tomó otro virus como modelo para su desarrollo.

Durante su proceso de infección despliega cadenas de texto con el siguiente mensaje:

$$ Virus AVISPA $$ Republica Argentina$$ Elijah Baley $$ Noviembre 10 de 1993 $$ This program is not an old virus variant, and it was written in Argentina by Elijah Baley. It uses polymorphic technics to avoid conventional scanning. $$=64446$$


Al final de los archivos ejecutables que infecta (.exe) escribe el siguiente código:


__ Virus Avispa - Buenos Aires - Noviembre 1993 __

En otras versiones (Avispa.2048.c), cambia el mensaje por el siguiente:

Escrito por Elijah Baley
V1.0 Noviembre 10 1993
V1.2 Enero 4 1994
Buenos Aires - Republica Argentina
Peace will only come finding the peace within.
QUE NOS DEPARA EL 94... QUIEN SABE!!

El 2048 mencionado en el nombre, hace referencia a la cantidad de bytes que el virus aumenta a cada ejecutable infectado.

En el mensaje se puede observar claramente que el virus fue creado durante el mes de noviembre del año 1993 por Elijah Baley en la República Argentina. En realidad, Elijah Baley es un personaje de la novela de ciencia ficción “La Bóveda de acero” de Isaac Asimov, lo cual demostraría que el autor de este ejemplar podía ser seguidor de la saga de este escritor.

Otra particularidad del Avispa es que evita infectar aquellos programas que en la formación de su nombre terminaran con OT, ot, LD, ld, AN o an, haciendo referencia a los ejecutables Scan.exe, F-Prot.exe y Vshield.exe de empresas antivirus de aquel momento. En la siguiente captura se puede apreciar la parte del código en donde se encarga de esta operación:





Evidentemente este virus tuvo una connotación especial, no sólo debido a su “novedosa” técnica de infección mediante la cual lograba evadir las herramientas antivirus de la época sino que también por tratarse de uno de los primeros ejemplares desarrollado en Argentina.

Polimorfismo: capacidad que poseen algunos malware de modificar su código cada vez que es ejecutado para intentar no ser detectado por los software antivirus.

Más información.
Fuente: http://www.psicofxp.com

0 comentarios: