Se está detectando en Europa un tímido intento de revivir los virus de macro, a través de un documento en Microsoft Word que está siendo enviado a través de spam. El virus no representa ninguna evolución del concepto y no se le espera repercusión alguna, pero supone un renovado y discreto interés por este tipo de malware, prácticamente extinto desde finales de los 90.
El espécimen se trata de un virus de macro "de toda la vida". Las macros en Microsoft Office permiten ejecutar código VBA (Visual Basic for Applications) incrustado dentro de documentos cuando son abiertos con esta aplicación. Hasta la versión Office 2000, esto se hacía de forma automática con todas las macros contenidas en los documentos, lo que ayudó a popularizar lo que se llamarían los "virus de macro". Virus como Melissa y sucesivas variantes dotaron a esta forma de ejecución automática gran popularidad.
El archivo en concreto se ha difundido por algunos países europeos con el nombre de Rechnung.doc. Lleva dentro incrustado un ejecutable, y la macro se encarga de copiarlo al disco duro y ejecutarlo. Las casas antivirus han tenido que rescatar del olvido el prefijo W97M y OF97para denominar a Fordo, como se ha dado en llamar. La detección general por parte de los antivirus ha aumentado en los últimos días, aunque desde un principio ha sido muy efectiva.
Virustotal. MD5: 6572d04247ccd088ab7ff45e5eabf89f Trojan.Dropper Spy-Agent.cf.dr Trojan-Dropper.MSOffice.Fordo.b
La única novedad de Fordo es que en vez de ejecutar su payload directamente desde la macro, como habitualmente se venía haciendo, contiene en su interior un ejecutable. La macro lo copia al disco duro y lo ejecuta. Se trata entonces de un dropper tradicional que en principio no recurre a un servidor para descargar su componente principal.
La detección de la muestra del ejecutable contenido que hemos analizado es aceptable. Se trata de un spyware tradicional, que intentará conectarse a diferentes páginas.
Virustotal. MD5: 8c8aac3420e7c53f1b2f9094249b561b Downloader Generic.dx Suspicious:W32/Malware!Gemini
Desde Word 2000 las macros no se ejecutan de forma automática por defecto, a no ser que estén firmadas por alguien de confianza para el equipo. Fordo ni siquiera usa vulnerabilidades conocidas o no para saltarse esta restricción, simplemente confía en que el usuario o bien use Word 97 o tenga las macros activadas en modo de seguridad "bajo" y se ejecuten automáticamente. En caso contrario simplemente la macro será ignorada. De ahí a que su difusión se espere muy discreta. En cualquier caso el virus, una vez ejecutado, modifica esta opción y marca como "bajo" el nivel de seguridad de las macros. Con esto puede llegar a conseguir que otros virus de macro se ejecuten en el futuro.
Opina sobre esta noticia:
Comentario para una-al-dia 16/09/2008. Intento de "revival" de los virus de macro
Más Información:
Blast from the future?
SANS Internet Storm Center; Cooperative Network Security Community - Internet Security - isc
El espécimen se trata de un virus de macro "de toda la vida". Las macros en Microsoft Office permiten ejecutar código VBA (Visual Basic for Applications) incrustado dentro de documentos cuando son abiertos con esta aplicación. Hasta la versión Office 2000, esto se hacía de forma automática con todas las macros contenidas en los documentos, lo que ayudó a popularizar lo que se llamarían los "virus de macro". Virus como Melissa y sucesivas variantes dotaron a esta forma de ejecución automática gran popularidad.
El archivo en concreto se ha difundido por algunos países europeos con el nombre de Rechnung.doc. Lleva dentro incrustado un ejecutable, y la macro se encarga de copiarlo al disco duro y ejecutarlo. Las casas antivirus han tenido que rescatar del olvido el prefijo W97M y OF97para denominar a Fordo, como se ha dado en llamar. La detección general por parte de los antivirus ha aumentado en los últimos días, aunque desde un principio ha sido muy efectiva.
Virustotal. MD5: 6572d04247ccd088ab7ff45e5eabf89f Trojan.Dropper Spy-Agent.cf.dr Trojan-Dropper.MSOffice.Fordo.b
La única novedad de Fordo es que en vez de ejecutar su payload directamente desde la macro, como habitualmente se venía haciendo, contiene en su interior un ejecutable. La macro lo copia al disco duro y lo ejecuta. Se trata entonces de un dropper tradicional que en principio no recurre a un servidor para descargar su componente principal.
La detección de la muestra del ejecutable contenido que hemos analizado es aceptable. Se trata de un spyware tradicional, que intentará conectarse a diferentes páginas.
Virustotal. MD5: 8c8aac3420e7c53f1b2f9094249b561b Downloader Generic.dx Suspicious:W32/Malware!Gemini
Desde Word 2000 las macros no se ejecutan de forma automática por defecto, a no ser que estén firmadas por alguien de confianza para el equipo. Fordo ni siquiera usa vulnerabilidades conocidas o no para saltarse esta restricción, simplemente confía en que el usuario o bien use Word 97 o tenga las macros activadas en modo de seguridad "bajo" y se ejecuten automáticamente. En caso contrario simplemente la macro será ignorada. De ahí a que su difusión se espere muy discreta. En cualquier caso el virus, una vez ejecutado, modifica esta opción y marca como "bajo" el nivel de seguridad de las macros. Con esto puede llegar a conseguir que otros virus de macro se ejecuten en el futuro.
Opina sobre esta noticia:
Comentario para una-al-dia 16/09/2008. Intento de "revival" de los virus de macro
Más Información:
Blast from the future?
SANS Internet Storm Center; Cooperative Network Security Community - Internet Security - isc