Worm.W32/Mytob.BM-BO@MM
Alias:
W32.Mytob.BN@mm (Symantec), W32.Mytob.BO@mm (Symantec),
WORM_MYTOB.CU (Trend Micro)
Descripción:
Versiones BN hasta BO de Mytob. Son gusanos que se derivan de la
familia MyDoom y que utilizan las funcionalidades de un
troyano del tipo BOT para propagarse utilizando las vulnerabilidades
LSASS y RPC-DCOM.
Se propagan masivamente por correo usando su propio motor de envio
SMTP sobre direcciones capturadas en ficheros existentes en la máquina
infectada.
Consigue acceso a los recursos de red compartidos utilizando un
larga lista de nombres de usuario y claves de acceso para dejar
copias de sí mismo con diferentes nombres de fichero.
Detalles:
Instalación
Cuando se ejecuta descarga el fichero HELLMSN.EXE en la
carpeta raíz que luego ejecutará para crear alguna de las
siguientes copias del gusano, también en la carpeta raíz, según
la versión del gusano en ejecución:
- %System%\taskgmr32.exe
- %System%\winnet32.exe
- C:\funny_pic.scr
- C:\see_this!!.scr
- C:\my_photo2005.scr
Para asegurarse su ejecución automática en cada nuevo reinicio
del equipo infectado, añade el siguiente valor a las claves de
registro indicadas:
"WINTASK32" =
"taskgmr32.exe" Versión BM
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\System\CurrentControlSet\Control\Lsa
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa
HKEY_LOCAL_MACHINE\Software\Microsoft\Ole
HKEY_CURRENT_USER\Software\Microsoft\Ole
Propagación por Correo
El gusano se propaga por correo electrónico enviándose como
adjunto en mensajes que tienen las siguientes características:
Remitente: Falsificado
Asunto: Podrá ser alguno de
los siguientes
- hello
- error
- status
- Mail Transaction Failed
- Mail Delivery System
- SERVER REPORT
- Good Day
- Cadenas de texto Aleatorio
Mensaje:Podrá ser alguno de los
siguientes
- vacío
- Here are your banks documents.
- The message cannot be represented in
7-bit ASCII encoding and has been sent as a binary attachment.
- The message contains Unicode characters
[...]
- Mail transaction failed. Partial message
is available.
- The attachment name may also contain one
of the following lines:
- The original message was included as an
attachment.
- Here are your banks documents.
- I have received your document. The
corrected document is attached.
Adjuntos: Podrá estar compuesto
por un nombre de fichero y una o dos extensiones:
- body
- data
- doc
- document
- file
- message
- readme
- test
- text
- Texto aleatorio
Podra tener una o dos, de las siguientes extensiones:
- .doc
- .htm
- .txt
- .bat
- .exe
- .pif
- .scr
- .zip
- .tmp
Cuando contiene 2 extensiones , estarán separadas por numerosos
espacios.
En el caso de un archivo con extensión .ZIP, el mismo contendrá
el código del gusano con algunas de las otras extensiones.
El gusano busca y captura todas las direcciones de correo que
encuentre en diferentes archivos de la máquina infectada. Para
ello, examina archivos con las siguientes extensiones:
- .wab
- .adb
- .tbb
- .dbx
- .asp
- .php
- .sht
- .htm
- .pl
También puede utilizar direcciones creadas con alguno de los
siguientes nombres, más un dominio seleccionado al azar de las
direcciones recolectadas en la máquina infectada:
- adam
- alex
- alice
- andrew
- anna
- bill
- bob
- brenda
- brent
- brian
- claudia
- dan
- dave
- david
- debby
- fred
- george
- helen
- jack
- james
- jane
- jerry
- jim
- jimmy
- joe
- john
- jose
- julie
- kevin
- leo
- linda
- maria
- mary
- matt
- michael
- mike
- peter
- ray
- robert
- sam
- sandra
- serg
- smith
- stan
- steve
- ted
- tom
Utiliza alguno de los siguientes nombres de dominio:
- aol.com
- cia.gov
- fbi.gov
- hotmail.com
- juno.com
- msn.com
- yahoo.com
Para seleccionar el servidor, agrega al principio de los dominios
de las direcciones seleccionadas, una de las siguientes cadenas:
- gate.
- ns.
- relay.
- mail1.
- mxs.
- mx1.
- smtp.
- mail.
- mx.
El gusano evita enviarse a aquellas direcciones cuyo nombre
contenga alguna de las siguientes cadenas:
Además inserta las siguientes líneas en el fichero Hosts para
impedir el acceso a los sitios indicados:
- 127.0.0.1 www.symantec.com
- 127.0.0.1 securityresponse.symantec.com
- 127.0.0.1 symantec.com
- 127.0.0.1 www.sophos.com
- 127.0.0.1 sophos.com
- 127.0.0.1 www.mcafee.com
- 127.0.0.1 mcafee.com
- 127.0.0.1
liveupdate.symantecliveupdate.com
- 127.0.0.1 www.viruslist.com
- 127.0.0.1 viruslist.com
- 127.0.0.1 viruslist.com
- 127.0.0.1 f-secure.com
- 127.0.0.1 www.f-secure.com
- 127.0.0.1 kaspersky.com
- 127.0.0.1 www.avp.com
- 127.0.0.1 www.kaspersky.com
- 127.0.0.1 avp.com
- 127.0.0.1 www.networkassociates.com
- 127.0.0.1 networkassociates.com
- 127.0.0.1 www.ca.com
- 127.0.0.1 ca.com
- 127.0.0.1 mast.mcafee.com
- 127.0.0.1 my-etrust.com
- 127.0.0.1 www.my-etrust.com
- 127.0.0.1 download.mcafee.com
- 127.0.0.1 dispatch.mcafee.com
- 127.0.0.1 secure.nai.com
- 127.0.0.1 nai.com
- 127.0.0.1 www.nai.com
- 127.0.0.1 update.symantec.com
- 127.0.0.1 updates.symantec.com
- 127.0.0.1 us.mcafee.com
- 127.0.0.1 liveupdate.symantec.com
- 127.0.0.1 customer.symantec.com
- 127.0.0.1 rads.mcafee.com
- 127.0.0.1 trendmicro.com
- 127.0.0.1 www.microsoft.com
- 127.0.0.1 www.trendmicro.com
Otros detalles
El gusano también puede propagarse explotando las
vulnerabilidades en el proceso LSASS (Local Security Authority
Subsystem), reparada por Microsoft en su parche MS04-011
y la vulnerabilidad del proceso RPC/DCOM reparada por Microsoft en
su parche MS03-026
Para ello busca equipos vulnerables en el puerto TCP 445. Son
vulnerables todas las computadoras bajo Windows XP o 2000, sin el
parche MS04-011 instalado y sin cortafuegos.
LSASS controla varias tareas de seguridad consideradas críticas,
incluyendo control de acceso y políticas de dominios. Una de las
interfaces MS-RPC asociada con el proceso LSASS, contiene un
desbordamiento de búfer que ocasiona un volcado de pila, explotable
en forma remota. La explotación de este fallo, no requiere
autenticación, y puede llegar a comprometer a todo el sistema.
Los usuarios de Windows XP SP2 no están afectados por esta
vulnerabilidad.
También inicia un servidor FTP sobre un puerto seleccionado al
azar.
El componente BOT se conecta vía IRC con canales predeterminados
en servidores también predeterminados por el puerto TCP 6667. Un
atacante podrá realizar las siguientes acciones (entre otras
posibles) en el equipo infectado:
Solución:
- Si utiliza Windows Me o XP, y sabe cuándo se produjo la
infección, puede usar la característica de Restauración
del Sistema para eliminar el virus volviendo a un punto de
restauración anterior a la infección. (Tenga en cuenta que se
desharán los cambios de configuración de Windows y se eliminarán
todos los archivos ejecutables que haya creado o descargado
desde la fecha del punto de restauración)
Si esto no es posible o no funciona es recomendable
desactivar temporalmente la Restauración del Sistema antes de
eliminar el virus por otros medios, ya que podría haberse
creado una copia de seguridad del virus. Si necesita ayuda vea desactivar
la Restauración del Sistema en Windows Me y desactivar
la Restauración del Sistema en Windows XP.
- Con un antivirus actualizado, localice todas las copias del virus en el disco duro de su PC. Si no dispone de antivirus, visite nuestra página de
Antivirus Gratuitos. Repare o borre el fichero infectado.
Si el antivirus no puede reparar la infección o borrar los ficheros, puede ser debido a que el fichero está en uso por estar el virus en ejecución (residente en memoria).
Nota: A Menudo los antivirus informan de que 'no puede reparar un fichero' en el caso de gusanos o troyanos debido a que no hay nada que reparar, simplemente hay que borrar
el archivo.
- En el caso de que no se pueda eliminar el fichero del virus,
debe terminar manualmente el proceso en ejecución del virus.
Abra el Administrador de tareas (presione Control+Mayúsculas+Esc).
En Windows 98/Me seleccione el nombre del proceso y deténgalo.
En Windows 2000/XP, en la pestaña 'Procesos' haga clic derecho
en el proceso y seleccione 'Terminar Proceso'. A continuación
vuelva a intentar el borrado o reparación del fichero.
- A continuación hay que editar el registro para deshacer los
cambios realizados por el virus. Si necesita información sobre
cómo editar el registro puede ver esta guía
de edición del registro o este vídeo
de ayuda que ilustra el proceso. Sea
extremadamente cuidadoso al manipular el registro. Si modifica
ciertas claves de manera incorrecta puede dejar el sistema
inutilizable.
- Reincie su ordenador y explore todo el disco duro con un
antivirus para asegurarse de la eliminación del virus. Si
desactivó la restauración del sistema, recuerde volver a
activarla.
Más Información sobre este virus en:
uente: red.es |