CTX es un virus informático creado en España en 1999. Inicialmente, se descubrió como parte del gusano Cholera, con el que su autor lo infectó intencionadamente. Si bien el gusano Cholera tenía la capacidad de enviarse a sí mismo por correo electrónico, el gusano CTX lo superó rápidamente en prevalencia. Actualmente, Cholera se considera obsoleto, mientras que CTX sigue presente, aunque con casos aislados.
En marzo de 2006, CTX volvió a ser noticia debido a un falso positivo en el programa McAfee VirusScan , que provocó la detección de CTX en una serie de archivos inofensivos.
Proyecto Simbiosis y "Biocodificación"
El virus CTX se originó como parte del "Proyecto Simbiosis (sic)". [ 1 ] El Proyecto Simbiosis fue un intento inicial del grupo de creadores de virus 29A de combinar virus que infectaban archivos de Windows con gusanos de correo masivo para Windows. Este "Proyecto" buscaba evaluar el éxito de esta síntesis, hasta entonces poco común, de amenazas de malware. Cholera/CTX es el único virus documentado que participó en el Proyecto Simbiosis. Si bien CTX logró cierta propagación, esta se debió principalmente a sus funciones de infección de archivos, más que a la función de envío masivo de correo de Cholera.
CTX también pertenecía a la cadena de virus "BioCoded". Los virus de esta cadena parecían tener poca relación entre sí, más allá de llevar nombres de virus biológicos. Otros miembros de este grupo incluyen Marburg, Dengue y HPS, este último en referencia al Síndrome Pulmonar por Hantavirus . Todos los virus "BioCoded" aparecen en la lista WildList (archivada el 1 de diciembre de 2016) de Wayback Machine , incluido CTX. A pesar de sus nombres amenazantes, CTX y todos los virus BioCoded no tienen ninguna carga útil más allá de imágenes y, en algunos casos, la eliminación de programas antivirus.
Función del gusano del cólera
Según los estándares actuales, Cholera es un gusano de correo masivo bastante común, escrito en C++ . Sin embargo, en su momento fue notable por el uso de su propio servidor SMTP . A diferencia de la mayoría de los gusanos de la época, que dependían de instalaciones de Microsoft Outlook o programas de correo electrónico similares, Cholera era capaz de enviar sus propios correos mediante mecanismos internos. Cholera envía sus correos con el archivo adjunto SETUP.EXE, de 49.187 bytes. Los correos se recopilan de archivos en el disco duro del ordenador infectado. Cholera solo se propaga cuando otra aplicación que utiliza Internet está abierta, para evitar ser detectado en una época en la que los módems de acceso telefónico eran lo habitual.
Al ejecutar SETUP.EXE, Cholera muestra el error falso: "No se puede abrir el archivo: no parece ser un archivo comprimido válido. Si ha descargado este archivo, intente descargarlo de nuevo".
Cholera es también un gusano de red que se inserta en las carpetas de Windows de los ordenadores accesibles a través de Entorno de red .
Finalmente, Cholera se agregará a WIN.INI ( Windows 95 y versiones similares) o al Registro ( Windows NT y versiones similares).
Rutina de infección por CTX
Al ejecutarse, ya sea desde un archivo infectado o desde el instalador Cholera, CTX comprobará si su rutina de carga útil debe activarse (véase Carga útil). Si no, CTX infectará los archivos EXE . CTX tiene una naturaleza polimórfica , que no es ni particularmente simple ni compleja. CTX también oculta el punto de entrada de los archivos para evitar ser detectado. El virus evita infectar más de cinco archivos en una carpeta determinada para evitar ser detectado. Los archivos infectados con CTX se rellenan con un múltiplo de 101 bytes para evitar reinfecciones.
Carga útil
CTX tiene una carga útil no destructiva que rara vez se activa. Si se ejecuta un archivo exactamente seis meses después de la infección y se cumplen los requisitos de vídeo, CTX entrará en un bucle infinito invirtiendo los colores del escritorio.
Predominio
WildList ( archivado el 1 de diciembre de 2016 en Wayback Machine ), una organización que rastrea los virus informáticos, incluyó a CTX en su lista de amenazas detectadas en el sector desde noviembre de 2001 hasta mayo de 2005.
falso positivo de McAfee
El 17 de marzo de 2006, McAfee , creadores de VirusScan , anunciaron que un falso positivo había provocado la detección del virus CTX en varios archivos comunes e inofensivos, incluyendo Microsoft Excel . McAfee publicó una lista de los archivos afectados en su sitio web aquí..
Referencias
Enlaces externos
- McAfee - Información de falsos positivos
- Symantec - CTX y cólera
- RAV - CTX
- F-Secure - CTX y cólera (simbiosis)
- NewsFactor - La actualización de McAfee elimina más que virus
- El arte de la investigación y defensa contra virus informáticos
- La nueva era de los virus informáticos y su detección.
- Gusanos de correo electrónico
- Virus de archivos de Windows
- La década de 1990 en el mundo del hacking
- 1999 en informática