Menú

  Buscar

Google

  En:
WWW
LatinoSeguridad

  Importante
  Alerta de virus

Worm.W32/Mytob.BA-BD@MM

Alias:
W32.Mytob.BC@mm (Symantec)

Descripción:
Versiones BA hasta BD de Mytob. Son gusanos que se derivan de la familia MyDoom  y que utilizan las funcionalidades de un troyano del tipo BOT para propagarse utilizando las vulnerabilidades LSASS y RPC-DCOM.

Se propagan masivamente por correo usando su propio motor de envio SMTP sobre direcciones capturadas en ficheros existentes en la máquina infectada.

Consigue acceso a los recursos de red compartidos utilizando un larga lista de nombres de usuario y claves de acceso para dejar copias de sí mismo con diferentes nombres de fichero.

Detalles:
Instalación

Cuando se ejecuta se copia a sí mismo como:

  • %System%\taskgmr.exe

    Nota: %System% es una variable que representa la carpeta del sistema. Por defecto será C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000), o C:\Windows\System32 (Windows XP).

Descarga el siguiente fichero, no malicioso

  • %temp%\C27D8FEF-D7AE-42c0-82E6-F30598265639.exe.

    Nota: %Temp% es una variable que representa la carpeta de ficheros temporales de Windows, por defecto será C:\Windows\TEMP (Windows 95/98/Me/XP) o C:\WINNT\Temp (Windows NT/2000).

También puede descargar el fichero C:\hellmsn.exe con el que posteriormente se crearán los siguientes ficheros:

  • C:\funny pic.scr
  • C:\photo album.scr

Para asegurarse su ejecución automática en cada nuevo reinicio del equipo infectado, añade el siguiente valor a las claves de registro indicadas:

"WINTASK" = "taskgmr.exe" Versiónes BC-BD

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run 
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices 
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run 
HKEY_CURRENT_USER\System\CurrentControlSet\Control\Lsa 
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa 
HKEY_LOCAL_MACHINE\Software\Microsoft\Ole 
HKEY_CURRENT_USER\Software\Microsoft\Ole 

Nota: El gusano es capaz de volver a crear estas claves en caso de que sean borradas.

Crea un proceso mutex con el siguiente nombre, para impedir que se ejecuten de forma concurrente mas de una copia del gusano:

  • H-E-L-L-B-O-T

Propagación por Correo

El gusano se propaga por correo electrónico enviándose como adjunto en mensajes que tienen las siguientes características:

Remitente: Falsificado
Asunto:
Podrá ser alguno de los siguientes

  • hello
  • error
  • status
  • Mail Transaction Failed
  • Mail Delivery System
  • SERVER REPORT
  • Good Day
  • Cadenas de texto Aleatorio
Mensaje: Podrá ser alguno de los siguientes
  • vacío
  • Here are your banks documents.
  • The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment.
  • The message contains Unicode characters [...]
  • Mail transaction failed. Partial message is available.
  • The attachment name may also contain one of the following lines:
  • The original message was included as an attachment.
  • Here are your banks documents.
  • I have received your document. The corrected document is attached.
Adjuntos: Podrá estar compuesto por un nombre de fichero y una o dos extensiones:
  • body
  • data
  • doc
  • document
  • file
  • message
  • readme
  • test
  • text
  • Texto aleatorio

Podra tener una o dos, de las siguientes extensiones:

  • .doc
  • .htm
  • .txt
  • .bat
  • .exe
  • .pif
  • .scr
  • .zip
  • .tmp

Cuando contiene 2 extensiones , estarán separadas por numerosos espacios.

En el caso de un archivo con extensión .ZIP, el mismo contendrá el código del gusano con algunas de las otras extensiones.

El gusano busca y captura todas las direcciones de correo que encuentre en diferentes archivos de la máquina infectada. Para ello, examina archivos con las siguientes extensiones:

  • .wab
  • .adb
  • .tbb
  • .dbx
  • .asp
  • .php
  • .sht
  • .htm
  • .pl

También puede utilizar direcciones creadas con alguno de los siguientes nombres, más un dominio seleccionado al azar de las direcciones recolectadas en la máquina infectada:

  • adam
  • alex
  • alice
  • andrew
  • anna
  • bill
  • bob
  • brenda
  • brent
  • brian
  • claudia
  • dan
  • dave
  • david
  • debby
  • fred
  • george
  • helen
  • jack
  • james
  • jane
  • jerry
  • jim
  • jimmy
  • joe
  • john
  • jose
  • julie
  • kevin
  • leo
  • linda
  • maria
  • mary
  • matt
  • michael
  • mike
  • peter
  • ray
  • robert
  • sam
  • sandra
  • serg
  • smith
  • stan
  • steve
  • ted
  • tom

Utiliza alguno de los siguientes nombres de dominio:

  • aol.com
  • cia.gov
  • fbi.gov
  • hotmail.com
  • juno.com
  • msn.com
  • yahoo.com

Para seleccionar el servidor, agrega al principio de los dominios de las direcciones seleccionadas, una de las siguientes cadenas:

  • gate.
  • ns.
  • relay.
  • mail1.
  • mxs.
  • mx1.
  • smtp.
  • mail.
  • mx.

El gusano evita enviarse a aquellas direcciones cuyo nombre contenga alguna de las siguientes cadenas:

  • accoun
  • admin
  • anyone
  • bat
  • bugs
  • ca
  • certific
  • contact
  • feste
  • gold-certs
  • help
  • icrosoft
  • info
  • listserv
  • me
  • no
  • nobody
  • noone
  • not
  • nothing
  • ntivi
  • page
  • postmaster
  • privacy
  • rating
  • root
  • samples
  • service
  • site
  • soft
  • somebody
  • someone
  • submit
  • support
  • the
  • webmaster
  • you
  • your

También intentará evitar el envío sobre direcciones de los siguientes dominios:

  • .edu
  • .gov
  • .mil
  • acketst
  • arin.
  • borlan
  • bsd
  • example
  • fido
  • foo.
  • fsf.
  • gnu
  • google
  • gov.
  • iana
  • ibm.com
  • icrosof
  • ietf
  • inpris
  • isc.o
  • isi.e
  • kernel
  • linux
  • math
  • mit.e
  • mozilla
  • mydomai
  • nodomai
  • panda
  • pgp
  • rfc-ed
  • ripe.
  • ruslis
  • secur
  • sendmail
  • sopho
  • syma
  • tanford.e
  • unix
  • usenet
  • utgers.ed

Además inserta las siguientes líneas en el fichero Hosts para impedir el acceso a los sitios indicados:

  • 127.0.0.1 www.symantec.com
  • 127.0.0.1 securityresponse.symantec.com
  • 127.0.0.1 symantec.com
  • 127.0.0.1 www.sophos.com
  • 127.0.0.1 sophos.com
  • 127.0.0.1 www.mcafee.com
  • 127.0.0.1 mcafee.com
  • 127.0.0.1 liveupdate.symantecliveupdate.com
  • 127.0.0.1 www.viruslist.com
  • 127.0.0.1 viruslist.com
  • 127.0.0.1 viruslist.com
  • 127.0.0.1 f-secure.com
  • 127.0.0.1 www.f-secure.com
  • 127.0.0.1 kaspersky.com
  • 127.0.0.1 www.avp.com
  • 127.0.0.1 www.kaspersky.com
  • 127.0.0.1 avp.com
  • 127.0.0.1 www.networkassociates.com
  • 127.0.0.1 networkassociates.com
  • 127.0.0.1 www.ca.com
  • 127.0.0.1 ca.com
  • 127.0.0.1 mast.mcafee.com
  • 127.0.0.1 my-etrust.com
  • 127.0.0.1 www.my-etrust.com
  • 127.0.0.1 download.mcafee.com
  • 127.0.0.1 dispatch.mcafee.com
  • 127.0.0.1 secure.nai.com
  • 127.0.0.1 nai.com
  • 127.0.0.1 www.nai.com
  • 127.0.0.1 update.symantec.com
  • 127.0.0.1 updates.symantec.com
  • 127.0.0.1 us.mcafee.com
  • 127.0.0.1 liveupdate.symantec.com
  • 127.0.0.1 customer.symantec.com
  • 127.0.0.1 rads.mcafee.com
  • 127.0.0.1 trendmicro.com
  • 127.0.0.1 www.microsoft.com
  • 127.0.0.1 www.trendmicro.com

Otros detalles

El gusano también puede propagarse explotando las vulnerabilidades en el proceso LSASS (Local Security Authority Subsystem), reparada por Microsoft en su parche MS04-011 y la vulnerabilidad del proceso RPC/DCOM reparada por Microsoft en su parche MS03-026

También puede descargar el fichero 2pac.txt si consigue acceder a las máquinas pretendidas, para abrir sobre ellas el puerto TCP 10087 y descargar el fichero bingoo.exe.

Son vulnerables todas las computadoras bajo Windows XP o 2000, sin el parche MS04-011 instalado y sin cortafuegos.

LSASS controla varias tareas de seguridad consideradas críticas, incluyendo control de acceso y políticas de dominios. Una de las interfaces MS-RPC asociada con el proceso LSASS, contiene un desbordamiento de búfer que ocasiona un volcado de pila, explotable en forma remota. La explotación de este fallo, no requiere autenticación, y puede llegar a comprometer a todo el sistema.

Los usuarios de Windows XP SP2 no están afectados por esta vulnerabilidad.

También intentará acceder sobre recursos compartidos en red que hayan sido protegidos con contraseñas débiles (Fáciles, evidentes,...) para descargar sobre ellos aluguno de los siguientes ficheros:

  • Admin$\system32\taskgmr.exe
  • Admin$\taskgmr.exe
  • ipc$\system32\taskgmr.exe
  • ipc$\taskgmr.exe
  • print$\system32\taskgmr.exe
  • print$\taskgmr.exe
  • c$\winnt\system32\taskgmr.exe
  • c$\taskgmr.exe
  • d$\taskgmr.exe
  • lwc$\taskgmr.exe
  • NETLOGON\taskgmr.exe
  • SYSVOL\taskgmr.exe
  • profiles$\taskgmr.exe
  • e$\taskgmr.exe

Solución:

  1. Si utiliza Windows Me o XP, y sabe cuándo se produjo la infección, puede usar la característica de Restauración del Sistema para eliminar el virus volviendo a un punto de restauración anterior a la infección. (Tenga en cuenta que se desharán los cambios de configuración de Windows y se eliminarán todos los archivos ejecutables que haya creado o descargado desde la fecha del punto de restauración)

    Si esto no es posible o no funciona es recomendable desactivar temporalmente la Restauración del Sistema antes de eliminar el virus por otros medios, ya que podría haberse creado una copia de seguridad del virus. Si necesita ayuda vea desactivar la Restauración del Sistema en Windows Me y desactivar la Restauración del Sistema en Windows XP.

  2. Con un antivirus actualizado, localice todas las copias del virus en el disco duro de su PC. Si no dispone de antivirus, visite nuestra página de Antivirus Gratuitos. Repare o borre el fichero infectado.
     
    Si el antivirus no puede reparar la infección o borrar los ficheros, puede ser debido a que el fichero está en uso por estar el virus en ejecución (residente en memoria). 

    Nota: A Menudo los antivirus informan de que 'no puede reparar un fichero' en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar el archivo.
    • %System%\taskgmr.exe
    • %temp%\C27D8FEF-D7AE-42c0-82E6-F30598265639.exe.
    • C:\funny pic.scr
    • C:\photo album.scr

     

  3. En el caso de que no se pueda eliminar el fichero del virus, debe terminar manualmente el proceso en ejecución del virus. Abra el Administrador de tareas (presione Control+Mayúsculas+Esc). En Windows 98/Me seleccione el nombre del proceso y deténgalo. En Windows 2000/XP, en la pestaña 'Procesos' haga clic derecho en el proceso y seleccione 'Terminar Proceso'. A continuación vuelva a intentar el borrado o reparación del fichero.

  4. A continuación hay que editar el registro para deshacer los cambios realizados por el virus. Si necesita información sobre cómo editar el registro puede ver esta guía de edición del registro o este vídeo de ayuda que ilustra el proceso. Sea extremadamente cuidadoso al manipular el registro. Si modifica ciertas claves de manera incorrecta puede dejar el sistema inutilizable.

    Elimine las siguientes entradas del registro:

    "WINTASK" = "taskgmr.exe" Versiónes BC-BD

    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run 
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices 
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run 
    HKEY_CURRENT_USER\System\CurrentControlSet\Control\Lsa 
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa 
    HKEY_LOCAL_MACHINE\Software\Microsoft\Ole 
    HKEY_CURRENT_USER\Software\Microsoft\Ole 

     

  5. Reincie su ordenador y explore todo el disco duro con un antivirus para asegurarse de la eliminación del virus. Si desactivó la restauración del sistema, recuerde volver a activarla.

Más Información sobre este virus en:

uente: red.es

 

Webmaster: 

webmaster@latinoseguridad.com

Ventas: 

joseluis@latinoseguridad.com

Sugerencias 

joseluis@latinoseguridad.com

Grupo Corporativo Diamante | Copyright © 2000 - 2003 | Todos los derechos reservados