A McAfee alerta o mercado para o aparecimento de um novo vírus, denominado W32/Zoek.worm. De origem desconhecida, o W32/Zoek.worm é um Internet worm que se espalha via e-mail como sendo uma URL (direcionado para uma cópia dele
mesmo) a todos os endereços encontrados no Windows Address Book. O worm compromete a máquina da vítima através de um trojan backdoor.A mensagem de e-mail chega no seguinte formato:
Subject: Maxima Screensaver
Body: 'https://home.wanadoo.nl/kees.tittel/screenmaxima.scr' (URL link)
Quando executado na máquina da vítima, o worm simula um screensaver com o texto "One moment please..." e um simples botão intitulado "Restart Windows".
O worm lança os seguintes arquivos na máquina da vítima:
accountboy.ini (contém informação SMTP e POP3
attachready.ini
hoen.txt (backdoor codificado
ipinfo.txt (armazena o ipconfig da máquina da vítima
mailboy.ini (endereços de e-mail
secretsmailready.ini
tcasuta.exe (cópia do próprio worm)
tcasuta.txt (cópia codificada do worm)
O worm também adiciona a seguinte chave de registro para executar o backdoor:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion_\Run "TCASUTA" = 'c:\windows\tcasuta.exe dec'
Quando o usuário clica no botão "Restart Windows", uma rotina de envio de e-mail é iniciada e a máquina reinicializada. Assim, o TCASUTA.EXE executa o seguinte:
O backdoor que foi lançado pelo worm é decodificado para o arquivo HOEN.EXE, que é executado posteriormente
A chave de registro acima é deletada
O arquivo HOEN.EXE é copiado como TCASUTB.EXE para o diretório Windows\System, e tem sua chamada adicionada ao registro:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion_\RunServices "tcasutb.exe" = c:\windows\system\tcasutb.exe
O Backdoor é detectado como Orifice2k.svr através dos Dats atuais. A McAfee Security considera o vírus W32/Zoek.worm de baixo risco devido ao pequeno número de reportes recebidos no Brasil e no mundo. Mesmo assim, recomenda que os produtos antivírus sejam atualizados semanalmente e estejam configurados para proteção em arquivos compactados (Compressed Files).