Otras versiones: .bt, .dv, .fx
| Detección agregada |
07 ene 2009 |
| Actualización lanzada |
08 ene 2009 05:44 GMT |
| Descripción agregada |
03 abr 2009 |
Gusano de red que se propaga por redes locales y mediante medios extraíbles
de información. Al enviar sus copias a equipos remotos el gusano crea
un fichero temporal con una extensión a azar. El programa es una biblioteca
de Windows (fichero PE DLL). El tamaño de los componentes de la puerta
trasera puede ser de 155 a 165 kilobytes. Está comprimido con UPX.
Instalación
El gusano copia su fichero ejecutable, con un nombre al azar, a los siguientes
directorios:
%System%\<rnd>.dll%Program Files%\Internet
Explorer\<rnd>.dll %Program Files%\Movie Maker\<rnd>].dll %All
Users Application Data%\<rnd>.dll %Temp%\<rnd>.dll %System%
\<rnd>.tmp %Temp%\<rnd>.tmp
donde <rnd> es una combinación de caracteres al azar.
Con el objetivo de lanzarse automáticamente durante el siguiente inicio
del sistema, el gusano crea un servicio que lanza su fichero ejecutable cada
vez que se inicia Windows. Crea la siguiente llave en el registro:
[HKLM\SYSTEM\CurrentControlSet\Services\netsvcs]
Además, el gusano modifica el valor de la siguiente llave del registro:
[HKLM\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\SvcHost]"netsvcs" = "<nombre original> %System%\<rnd>.dll"
Propagación por redes
Al infectar el equipo, el gusano ejecuta un servidor http en un puerto TCP
elegido al azar, que después se utiliza para descargar el fichero ejecutable
del gusano a otros equipos.
El gusano recibe la lista de direcciones IP de los equipos que se encuentran
en "Mis sitios de red" del equipo infectado y los ataca usando la vulnerabilidad
de rebalse del bufer en el servicio "Servidor" (más información
sobre la vulnerabilidad en MS08-067: http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx).
Para esto, el gusano envía al equipo remoto una solicitud RPC especial
que causa el desbordamiento del bufer durante la llamada de la función
wcscpy _s en la biblioteca netapi32.dll, que resulta en el lanzamiento de un
código-descargador especial que descarga el fichero del gusano y lo ejecuta
en el equipo infectado. A continuación, se instala el gusano en el equipo
atacado.
Para usar la vulnerabilidad indicada, el gusano trata de conectarse al equipo
remoto bajo la cuenta del administrador. Para lograrlo, el gusano intenta las
siguientes contraseñas:
99999999 9999999 999999 99999 88888888 8888888 888888 88888 8888 888 88 8 77777777 7777777 777777 77777 7777 777 77 7 66666666 6666666 666666 66666 6666 666 66 6 55555555 5555555 555555 55555 5555 555 55 5 44444444 4444444 444444 44444 4444 444 44 4 33333333 3333333 333333 33333 3333 333 33 3 22222222 2222222 222222 22222 2222 222 22 2 11111111 1111111 111111 11111 1111 111 explorer exchange customer cluster nobody codeword codename changeme desktop security secure public system shadow office supervisor superuser share super secret server computer owner backup database lotus oracle business manager temporary ihavenopass nothing nopassword nopass Internet internet example sample love123 boss123 work123 home123 mypc123 temp123 test123 qwe123 abc123 pw123 root123 pass123 pass12 pass1 admin123 admin12 admin1 password123 password12 password1 |
9999 999 99 9 11 1 00000000 0000000 00000 0000 000 00 0987654321 987654321 87654321 7654321 654321 54321 4321 321 21 12 fuck zzzzz zzzz zzz xxxxx xxxx xxx qqqqq qqqq qqq aaaaa aaaa aaa sql file web foo job home work intranet controller killer games private market coffee cookie forever freedom student account academia files windows monitor unknown anything letitbe letmein domain access money campus default foobar foofoo temptemp temp testtest test rootroot root adminadmin mypassword mypass pass Login login Password password passwd zxcvbn zxcvb zxccxz zxcxz qazwsxedc qazwsx q1w2e3 qweasdzxc asdfgh asdzxc asddsa asdsa qweasd qwerty qweewq qwewq nimda administrator Admin admin a1b2c3 1q2w3e 1234qwer 1234abcd 123asd 123qwe 123abc 123321 12321 123123 1234567890 123456789 12345678 1234567 123456 12345 1234 123 |
Propagación a través de medios extraíbles
El gusano copia su fichero ejecutable a todos los discos extraíbles
usando el siguiente nombre:
<X>:\RECYCLER\S-<%d%>-<%d%>-<%d%>-<%d%>-<%d%>-<%d%>-<%d%>\<rnd>.vmx,
donde rnd - es una secuencia fortuita de letras minúsculas y X la
letra del disco extraíble.
Además, junto con su ejecutable el gusano graba en el directorio raíz
de todos los discos un fichero adicional:
<X>:\autorun.inf
Este fichero hace que el gusano se ejecute cada vez que el usuario abre con
el Explorador un sector infectado.
Al ejecutarse, el gusano incrusta su código en el espacio de direcciones
de uno de los procesos “svchost.exe” en ejecución en el sistema.
El código incrustado ejecuta las principales funciones destructivas del
gusano:
Además, el gusano puede descargar ficheros desde enlaces como:
http://<URL>/search?q=<%rnd2%>
donde rnd2 es una cifra al azar y URL un enlace generado según un algoritmo
especial que depende de la fecha en curso. El gusano averigua la fecha actual
consultando los siguientes sitios:
http://www.w3.orghttp://www.ask.comhttp://www.msn.comhttp:
//www.yahoo.comhttp://www.google.comhttp://www.baidu.com
Los ficheros descargados se guardan en el directorio de Windows (%System%)
bajo su nombre original y se los ejecuta.
Si su ordenador no contaba con la protección de un antivirus y se contagió
con la nueva versión de este programa nocivo, siga las siguientes instrucciones
para eliminarlo:
http://www.kaspersky.ru/support/wks6mp3/error?qid=208636215
O bien ejecute las siguientes acciones:
- Eliminar el siguiente parámetro de la llave del registro:
[HKLM\SYSTEM\CurrentControlSet\Services\netsvcs]
- Eliminar el renglón "%System%\<rnd>.dll" de la siguiente llave
del registro:
[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]"netsvcs"
- Reiniciar el equipo.
- Eliminar el archivo original del gusano (su ubicación en el ordenador
infectado depende del modo en que el programa haya penetrado en el ordenador).
- Eliminar la copia del gusano:
%System%\<rnd>.dll%Program Files%\Internet Explorer\<rnd>.dll
%Program Files%\Movie Maker\<rnd>].dll %All Users Application Data%\<rnd>.dll
%Temp%\<rnd>.dll %System%\<rnd>.tmp %Temp%\<rnd>.tmp
donde <rnd> es una combinación de caracteres al azar.
- Eliminar los siguientes ficheros de todos los medios extraíbles:
<X>:\autorun.inf
<X>:\RECYCLER\S-<%d%>-<%d%>-<%d%>-<%d%>-<%d%>-<%d%>-<%d%>\<rnd>.vmx,
donde rnd – es una secuencia fortuita de letras minúsculas;
d es un número al azar y X la letra del disco extraíble.
- Descargar e instalar la actualización del sistema operativo de la
siguiente dirección:
http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx
- Hacer un análisis completo del ordenador usando Kaspersky Anti-Virus
con las últimas actualizaciones de sus bases antivirus (Descargar versión de prueba).