Win32/Simile (también conocido como Etap y MetaPHOR) es un virus informático metamórfico escrito en lenguaje ensamblador para Microsoft Windows . [ 1 ] El virus se lanzó en su versión más reciente a principios de marzo de 2002. Fue escrito por el creador de virus "Mental Driller". Algunos de sus virus anteriores, como Win95/Drill (que utilizaba el motor polimórfico TUAREG ), han resultado muy difíciles de detectar.
Cuando el virus se ejecuta por primera vez, comprueba la fecha actual. Si el archivo anfitrión (el archivo infectado con el virus) importa el archivo User32.dll , entonces el 17 de marzo, junio, septiembre o diciembre, se muestra un mensaje. Dependiendo de la versión del virus, las mayúsculas y minúsculas de cada letra en el texto se alteran aleatoriamente. El 14 de mayo (aniversario del Día de la Independencia de Israel ), se mostrará un mensaje que dice "¡ Palestina Libre !" si la configuración regional del sistema está establecida en hebreo . [ 2 ]
El virus se reconstruye a sí mismo. Este proceso metamórfico es muy complejo y representa alrededor del 90% del código del virus. Tras la reconstrucción, el virus busca archivos ejecutables en carpetas de todas las unidades, tanto fijas como remotas. Los archivos no se infectarán si se encuentran en una subcarpeta a más de tres niveles de profundidad o si el nombre de la carpeta comienza con la letra W. Por cada archivo encontrado, existe un 50% de probabilidad de que sea ignorado. Los archivos no se infectarán si comienzan con F, PA, SC, DR, NO o si la letra V aparece en cualquier parte del nombre del archivo. Debido a la forma en que se realiza la coincidencia de nombres, los nombres de archivo que contienen ciertos caracteres tampoco se infectan, aunque esto no es intencional. El virus incluye comprobaciones para evitar infectar archivos "cabra" o "cebo" (archivos creados por programas antivirus ). El proceso de infección utiliza la estructura del host, así como factores aleatorios, para controlar la ubicación del cuerpo del virus y el descifrador.
Véase también
Referencias
Enlaces externos
- Análisis realizado por Symantec Security Response ( archivo )
- /virus:Win32/Simile.gen
- Virus de archivos de Windows
- Software programado en lenguaje ensamblador
- La década de 2000 en el mundo del hacking
- Antisionismo
- Fragmentos de malware