Worm.W32/Mytob.BA-BD@MM
Alias:
W32.Mytob.BC@mm (Symantec)
Descripción:
Versiones BA hasta BD de Mytob. Son gusanos que se derivan de la
familia MyDoom y que utilizan las funcionalidades de un
troyano del tipo BOT para propagarse utilizando las vulnerabilidades
LSASS y RPC-DCOM.
Se propagan masivamente por correo usando su propio motor de envio
SMTP sobre direcciones capturadas en ficheros existentes en la máquina
infectada.
Consigue acceso a los recursos de red compartidos utilizando un
larga lista de nombres de usuario y claves de acceso para dejar
copias de sí mismo con diferentes nombres de fichero.
Detalles:
Instalación
Cuando se ejecuta se copia a sí mismo como:
Descarga el siguiente fichero, no malicioso
También puede descargar el fichero C:\hellmsn.exe con el
que posteriormente se crearán los siguientes ficheros:
- C:\funny pic.scr
- C:\photo album.scr
Para asegurarse su ejecución automática en cada nuevo reinicio
del equipo infectado, añade el siguiente valor a las claves de
registro indicadas:
"WINTASK" =
"taskgmr.exe" Versiónes BC-BD
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\System\CurrentControlSet\Control\Lsa
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa
HKEY_LOCAL_MACHINE\Software\Microsoft\Ole
HKEY_CURRENT_USER\Software\Microsoft\Ole
Nota: El gusano es capaz de
volver a crear estas claves en caso de que sean borradas.
Crea un proceso mutex con el siguiente nombre, para impedir que
se ejecuten de forma concurrente mas de una copia del gusano:
Propagación por Correo
El gusano se propaga por correo electrónico enviándose como
adjunto en mensajes que tienen las siguientes características:
Remitente: Falsificado
Asunto: Podrá ser alguno de los
siguientes
- hello
- error
- status
- Mail Transaction Failed
- Mail Delivery System
- SERVER REPORT
- Good Day
- Cadenas de texto Aleatorio
Mensaje: Podrá ser alguno de
los siguientes
- vacío
- Here are your banks documents.
- The message cannot be represented in
7-bit ASCII encoding and has been sent as a binary attachment.
- The message contains Unicode characters
[...]
- Mail transaction failed. Partial message
is available.
- The attachment name may also contain one
of the following lines:
- The original message was included as an
attachment.
- Here are your banks documents.
- I have received your document. The
corrected document is attached.
Adjuntos: Podrá estar compuesto
por un nombre de fichero y una o dos extensiones:
- body
- data
- doc
- document
- file
- message
- readme
- test
- text
- Texto aleatorio
Podra tener una o dos, de las siguientes extensiones:
- .doc
- .htm
- .txt
- .bat
- .exe
- .pif
- .scr
- .zip
- .tmp
Cuando contiene 2 extensiones , estarán separadas por numerosos
espacios.
En el caso de un archivo con extensión .ZIP, el mismo contendrá
el código del gusano con algunas de las otras extensiones.
El gusano busca y captura todas las direcciones de correo que
encuentre en diferentes archivos de la máquina infectada. Para
ello, examina archivos con las siguientes extensiones:
- .wab
- .adb
- .tbb
- .dbx
- .asp
- .php
- .sht
- .htm
- .pl
También puede utilizar direcciones creadas con alguno de los
siguientes nombres, más un dominio seleccionado al azar de las
direcciones recolectadas en la máquina infectada:
- adam
- alex
- alice
- andrew
- anna
- bill
- bob
- brenda
- brent
- brian
- claudia
- dan
- dave
- david
- debby
- fred
- george
- helen
- jack
- james
- jane
- jerry
- jim
- jimmy
- joe
- john
- jose
- julie
- kevin
- leo
- linda
- maria
- mary
- matt
- michael
- mike
- peter
- ray
- robert
- sam
- sandra
- serg
- smith
- stan
- steve
- ted
- tom
Utiliza alguno de los siguientes nombres de dominio:
- aol.com
- cia.gov
- fbi.gov
- hotmail.com
- juno.com
- msn.com
- yahoo.com
Para seleccionar el servidor, agrega al principio de los dominios
de las direcciones seleccionadas, una de las siguientes cadenas:
- gate.
- ns.
- relay.
- mail1.
- mxs.
- mx1.
- smtp.
- mail.
- mx.
El gusano evita enviarse a aquellas direcciones cuyo nombre
contenga alguna de las siguientes cadenas:
- accoun
- admin
- anyone
- bat
- bugs
- ca
- certific
- contact
- feste
- gold-certs
- help
- icrosoft
- info
- listserv
- me
- no
- nobody
- noone
- not
- nothing
- ntivi
- page
- postmaster
- privacy
- rating
- root
- samples
- service
- site
- soft
- somebody
- someone
- submit
- support
- the
- webmaster
- you
- your
También intentará evitar el envío sobre direcciones de los
siguientes dominios:
- .edu
- .gov
- .mil
- acketst
- arin.
- borlan
- bsd
- example
- fido
- foo.
- fsf.
- gnu
- google
- gov.
- iana
- ibm.com
- icrosof
- ietf
- inpris
- isc.o
- isi.e
- kernel
- linux
- math
- mit.e
- mozilla
- mydomai
- nodomai
- panda
- pgp
- rfc-ed
- ripe.
- ruslis
- secur
- sendmail
- sopho
- syma
- tanford.e
- unix
- usenet
- utgers.ed
Además inserta las siguientes líneas en el fichero Hosts para
impedir el acceso a los sitios indicados:
- 127.0.0.1 www.symantec.com
- 127.0.0.1 securityresponse.symantec.com
- 127.0.0.1 symantec.com
- 127.0.0.1 www.sophos.com
- 127.0.0.1 sophos.com
- 127.0.0.1 www.mcafee.com
- 127.0.0.1 mcafee.com
- 127.0.0.1
liveupdate.symantecliveupdate.com
- 127.0.0.1 www.viruslist.com
- 127.0.0.1 viruslist.com
- 127.0.0.1 viruslist.com
- 127.0.0.1 f-secure.com
- 127.0.0.1 www.f-secure.com
- 127.0.0.1 kaspersky.com
- 127.0.0.1 www.avp.com
- 127.0.0.1 www.kaspersky.com
- 127.0.0.1 avp.com
- 127.0.0.1 www.networkassociates.com
- 127.0.0.1 networkassociates.com
- 127.0.0.1 www.ca.com
- 127.0.0.1 ca.com
- 127.0.0.1 mast.mcafee.com
- 127.0.0.1 my-etrust.com
- 127.0.0.1 www.my-etrust.com
- 127.0.0.1 download.mcafee.com
- 127.0.0.1 dispatch.mcafee.com
- 127.0.0.1 secure.nai.com
- 127.0.0.1 nai.com
- 127.0.0.1 www.nai.com
- 127.0.0.1 update.symantec.com
- 127.0.0.1 updates.symantec.com
- 127.0.0.1 us.mcafee.com
- 127.0.0.1 liveupdate.symantec.com
- 127.0.0.1 customer.symantec.com
- 127.0.0.1 rads.mcafee.com
- 127.0.0.1 trendmicro.com
- 127.0.0.1 www.microsoft.com
- 127.0.0.1 www.trendmicro.com
Otros detalles
El gusano también puede propagarse explotando las
vulnerabilidades en el proceso LSASS (Local Security Authority
Subsystem), reparada por Microsoft en su parche MS04-011
y la vulnerabilidad del proceso RPC/DCOM reparada por Microsoft en
su parche MS03-026
También puede descargar el fichero 2pac.txt si consigue
acceder a las máquinas pretendidas, para abrir sobre ellas el
puerto TCP 10087 y descargar el fichero bingoo.exe.
Son vulnerables todas las computadoras bajo Windows XP o 2000,
sin el parche MS04-011 instalado y sin cortafuegos.
LSASS controla varias tareas de seguridad consideradas críticas,
incluyendo control de acceso y políticas de dominios. Una de las
interfaces MS-RPC asociada con el proceso LSASS, contiene un
desbordamiento de búfer que ocasiona un volcado de pila, explotable
en forma remota. La explotación de este fallo, no requiere
autenticación, y puede llegar a comprometer a todo el sistema.
Los usuarios de Windows XP SP2 no están afectados por esta
vulnerabilidad.
También intentará acceder sobre recursos compartidos en red que
hayan sido protegidos con contraseñas débiles (Fáciles,
evidentes,...) para descargar sobre ellos aluguno de los siguientes
ficheros:
- Admin$\system32\taskgmr.exe
- Admin$\taskgmr.exe
- ipc$\system32\taskgmr.exe
- ipc$\taskgmr.exe
- print$\system32\taskgmr.exe
- print$\taskgmr.exe
- c$\winnt\system32\taskgmr.exe
- c$\taskgmr.exe
- d$\taskgmr.exe
- lwc$\taskgmr.exe
- NETLOGON\taskgmr.exe
- SYSVOL\taskgmr.exe
- profiles$\taskgmr.exe
- e$\taskgmr.exe
Solución:
- Si utiliza Windows Me o XP, y sabe cuándo se produjo la
infección, puede usar la característica de Restauración
del Sistema para eliminar el virus volviendo a un punto de
restauración anterior a la infección. (Tenga en cuenta que se
desharán los cambios de configuración de Windows y se eliminarán
todos los archivos ejecutables que haya creado o descargado
desde la fecha del punto de restauración)
Si esto no es posible o no funciona es recomendable
desactivar temporalmente la Restauración del Sistema antes de
eliminar el virus por otros medios, ya que podría haberse
creado una copia de seguridad del virus. Si necesita ayuda vea desactivar
la Restauración del Sistema en Windows Me y desactivar
la Restauración del Sistema en Windows XP.
- Con un antivirus actualizado, localice todas las copias del virus en el disco duro de su PC. Si no dispone de antivirus, visite nuestra página de
Antivirus Gratuitos. Repare o borre el fichero infectado.
Si el antivirus no puede reparar la infección o borrar los ficheros, puede ser debido a que el fichero está en uso por estar el virus en ejecución (residente en memoria).
Nota: A Menudo los antivirus informan de que 'no puede reparar un fichero' en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar
el archivo.
- %System%\taskgmr.exe
- %temp%\C27D8FEF-D7AE-42c0-82E6-F30598265639.exe.
- C:\funny pic.scr
- C:\photo album.scr
- En el caso de que no se pueda eliminar el fichero del virus,
debe terminar manualmente el proceso en ejecución del virus.
Abra el Administrador de tareas (presione Control+Mayúsculas+Esc).
En Windows 98/Me seleccione el nombre del proceso y deténgalo.
En Windows 2000/XP, en la pestaña 'Procesos' haga clic derecho
en el proceso y seleccione 'Terminar Proceso'. A continuación
vuelva a intentar el borrado o reparación del fichero.
- A continuación hay que editar el registro para deshacer los
cambios realizados por el virus. Si necesita información sobre
cómo editar el registro puede ver esta guía
de edición del registro o este vídeo
de ayuda que ilustra el proceso. Sea
extremadamente cuidadoso al manipular el registro. Si modifica
ciertas claves de manera incorrecta puede dejar el sistema
inutilizable.
Elimine las siguientes entradas del registro:
"WINTASK" =
"taskgmr.exe" Versiónes BC-BD
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\System\CurrentControlSet\Control\Lsa
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa
HKEY_LOCAL_MACHINE\Software\Microsoft\Ole
HKEY_CURRENT_USER\Software\Microsoft\Ole
- Reincie su ordenador y explore todo el disco duro con un
antivirus para asegurarse de la eliminación del virus. Si
desactivó la restauración del sistema, recuerde volver a
activarla.
Más Información sobre este virus en:
uente: red.es |