Worm.WNT/Sasser.B
Alias:
Win32/Sasser.B (Enciclopedia Virus (Ontinent)), W32.Sasser.B.Worm
(Symantec), W32/Sasser.worm.b (McAfee), W32/Sasser.B.worm (Panda
Software), WORM_SASSER.B (Trend Micro), Win32.Worm.Sasser.B (Bit
Defender), W32/Sasser-B (Sophos)
Descripción:
Gusano que se propaga utilizando la vulnerabilidad en el proceso
LSASS (Local Security Authority Subsystem).
Se propaga a equipos Windows 2000/XP sin proteger frente a una
vulnerabilidad en el servicio LSASS.
Para evitar ser infectado, descargue e instale el parche para esta
vulnerabilidad desde el Boletín de Seguridad de Microsoft MS04-011.
Los síntomas de la infección son:
Detalles:
Síntomas de Infección
- Se producen continuos cuelgues del
proceso LSASS.EXE
- Existe el archivo c:\win2.log en
el sistema.
- Se genera un tráfico excesivo en los
puertos TCP 445, 5554 y 9996.
Análisis
- Worm.WNT.Sasser.B se copia a sí mismo en el directorio de
instalación de Windows con el nombre c:\windows\avserve2.exe.
Nota: El directorio "c:\windows"
puede variar según la versión del sistema operativo instalado
("c:\winnt" en NT, "c:\windows",
en 9x/Me/XP, etc.).
- Crea los siguientes archivos:
- c:\win2.log
- c:\windows\system32\#_up.exe (varias
copias)
donde # es un número de cinco dígitos, ejemplos:
- c:\windows\system32\15643_up.exe
- c:\windows\system32\12383_up.exe
- c:\windows\system32\21730_up.exe
- Para ejecutarse automáticamente cada vez que el sistema es
reiniciado, el gusano añade a la siguiente clave del registro
de Windows, el valor indicado.
Clave:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Valor: avserve2.exe =
c:\windows\avserve2.exe
- El gusano inicia 128 hilos de ejecución para escanear
direcciones IP seleccionadas al azar por el puerto TCP/445,
buscando sistemas vulnerables. (1)
- ver Figura 1 -
Esto ocasiona a veces, el fallo de las computadoras que no
tienen el parche MS04-011 instalado. Más información y acceso
al parche que repara esta vulnerabilidad en el Boletín
de Seguridad de Microsoft MS04-011.
- Worm.WNT/Sasser.B provoca un desbordamiento de búfer en LSASS.EXE,
lo que hace que dicho programa falle y requiera el reinicio de
Windows.
Podrían presentarse los siguientes mensajes:

Imagen de PerAntivirus
Esta es una ventana similar a la que aparece en Windows XP por
acción del gusano
Blaster (Lovsan):

Imagen de McAfee
- El gusano detecta la versión del sistema operativo, y utiliza
diferentes exploits para Windows XP y Windows 2000 (exploit
universal), y para Windows 2000 Advanced Server (SP4 exploit).
Windows 9x, Me y NT, no son vulnerables.
- Si el ataque tiene éxito, un shell (intérprete de comandos),
es iniciado en el puerto TCP/9996. (2)
A través de ese intérprete de comandos, se instruye
al equipo remoto a descargar y ejecutar el gusano desde la
computadora infectada (3),
utilizando el protocolo FTP. Para ello, se crea y ejecuta en
dicho equipo una rutina llamada CMD.FTP.
La rutina descarga y ejecuta a su vez al gusano propiamente
dicho (con el nombre #_UP.EXE, donde # es un número de cinco dígitos),
provocando la infección. (4)
- El servidor FTP escucha por el puerto TCP/5554 en todos los
equipos infectados, con el propósito de permitir la descarga
del gusano en otros sistemas que así también son infectados.

- Figura 1 -
- El archivo C:\WIN2.LOG registra todas las transacciones
FTP realizadas.
- El gusano crea los siguientes mutex para no ejecutarse más de
una vez en memoria:
Nota: Un mutex es un objeto
utilizado para controlar el acceso a recursos (cualquier tipo de
programas y aplicaciones, etc.) y evitar que más de un proceso
acceda al mismo tiempo al mismo recurso. Esto previene la múltiple
carga del gusano en memoria.
Nota: La versión
Sasser.A es muy similar en el proceso de infección y eliminación.
Solución:
- Para impedir el reinicio de Windows XP ejecute el comando
"shutdown -a". Para ello haga clic en
"Inicio", seleccione "Ejecutar", teclee
"shutdown -a" (sin las comillas) y haga clic en
"aceptar".
El sistema no queda totalmente funcional, pero podrá activar
el cortafuegos de Windows XP e instalar el parche para la
vulnerabilidad desde el Boletín
de Seguridad de Microsoft MS04-011.
- En Windows XP desactive temporalmente la Restauración del
Sistema antes de eliminar el virus por otros medios, ya que podría
haberse creado una copia de seguridad del virus. Si necesita
ayuda vea desactivar
la Restauración del Sistema en Windows Me y desactivar
la Restauración del Sistema en Windows XP.
- Con un antivirus actualizado, localice todas las copias del
virus en el disco duro de su PC. Si no dispone de antivirus,
visite nuestra página de Antivirus
gratuitos. Repare o borre el fichero infectado.
Si el antivirus no puede reparar la infección o borrar los
ficheros, puede ser debido a que el fichero está en uso por
estar el virus en ejecución (residente en memoria).
Nota: A Menudo los antivirus
informan de que 'no puede reparar un fichero' en el caso de
gusanos o troyanos debido a que no hay nada que reparar,
simplemente hay que borrar el fichero.
- En el caso de que no se pueda eliminar el fichero del virus,
debe terminar manualmente el proceso en ejecución del virus.
Abra el Administrador de tareas (presione Control+Mayúsculas+Esc).
En Windows 98/Me seleccione el nombre del proceso y deténgalo.
En Windows 2000/XP, en la pestaña 'Procesos' haga clic derecho
en el proceso y seleccione 'Terminar Proceso'. A continuación
vuelva a intentar el borrado o reparación del fichero.
- A continuación hay que editar el registro para deshacer los
cambios realizados por el virus. Si necesita información sobre
cómo editar el registro puede ver esta guía
de edición del registro o este vídeo
de ayuda que ilustra el proceso. Sea
extremadamente cuidadoso al manipular el registro. Si modifica
ciertas claves de manera incorrecta puede dejar el sistema
inutilizable.
Para evitar que el gusano sea ejecutado automáticamente cada
vez que el sistema es reiniciado, elimine de la siguiente clave
del registro de Windows, el valor indicado.
Clave:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Valor: avserve2.exe =
c:\windows\avserve2.exe
- Actualice su sistema con el parche de la vulnerabilidad que
aprovecha este gusano para propagarse a otros equipos.
Más información y acceso al parche que repara esta
vulnerabilidad en el Boletín
de Seguridad de Microsoft MS04-011.
- Reinicie su ordenador y explore todo el disco duro con un
antivirus para asegurarse de la eliminación del virus. Si
desactivó la restauración del sistema, recuerde volver a
activarla.
También puede utilizar para la eliminación de este gusano, las
herramientas de desinfección de algunos fabricantes:
Más información acerca de este virus en:
Fuente: red.es |