|
AGOBOT.BL, destructivo gusano/troyano/backdoor explota vulnerabilidades
RPC ocasiona múltiples estragos.
|
|
©
Jorge Machado Lima-Perú
|
|
W32/Agobot.BL,
Troj/Gaobot.BL
 |
|
Agobot.BL
es un destructivo troyano/backdoor
reportado el 09 de Diciembre del 2003, que
infecta los sistemas con un archivo de nombre Winupdate.exe explotando
las vulnerabilidades del DCOM
RPC (Llamada Remota
de Procedimientos) y el Desbordamiento de Buffer del Servicio Localizador.
De igual modo ingresa a través de su propio servidor IRC
(Internet Chat Relay). Roba
información del sistema y claves de populares juegos, entre
otros efectos. |
Termina los procesos
de antivirus, firewalls y software de control. Deshabilita los procesos del REGEDIT.EXE
y COMMAND.COM y eventualmente lo hace
con el CMD.EXE.
Además de enviar la información capturada
y extraída de los sistemas atacados a un canal de Chat, el poseedor del Backdoor Cliente tomará
el control de los mismos. Termina los procesos de la mayoría de antivirus y
firewalls conocidos y algunos archivos del sistema.
Es un PE
(Portable
Ejecutable) e infecta únicamente a Windows
NT/2000/XP,
incluyendo los servidores NT/2000,
está programado en Visual C++, con una extensión de 63 KB y comprimido con el
utilitario UPX (Ultimate Packer for eXecutables):
http://upx.sourceforge.net
Una vez ingresado el gusano se
auto-copia a la carpeta %System% el
archivo de nombre Winupdate.exe y para ejecutares la próxima vez que se re-inicie el sistema crea las siguientes llaves de registro:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"Windows
Update" = "Winupdate.exe"
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices]
"Windows
Update" = "Winupdate.exe"
%System% es la variable C:\Windows\System
para Windows 95/98/Me, C:\Winnt\System32
para Windows NT/2000 y C:\Windows\System32
para Windows XP y Windows Server 2003.
Al siguiente inicio del equipo el troyano
termina los procesos de los siguientes antivirus, firewalls o programas de
monitoreo que se encuentren instalados, dejando al sistema totalmente
vulnerable a los virus y ataques de intrusos:
- _AVP32.EXE
- _AVPCC.EXE
- _AVPM.EXE
- ACKWIN32.EXE
- ACKWIN32.EXE
- ADVXDWIN.EXE
- AGENTSVR.EXE
- AGENTW.EXE
- ALERTSVC.EXE
- ALOGSERV.EXE
- AMON9X.EXE
- ANTI-TROJAN.EXE
- ANTIVIRUS.EXE
- ANTS.EXE
- APIMONITOR.EXE
- APLICA32.EXE
- APVXDWIN.EXE
- APVXDWIN.EXE
- ATCON.EXE
- ATGUARD.EXE
- ATRO55EN.EXE
- ATUPDATER.EXE
- ATWATCH.EXE
- AUPDATE.EXE
- AUTODOWN.EXE
- AUTOTRACE.EXE
- AUTOUPDATE.EXE
- AVCONSOL.EXE
- AVE32.EXE
- AVGCC32.EXE
- AVGCTRL.EXE
- AVGCTRL.EXE
- AVGNT.EXE
- AVGSERV.EXE
- AVGSERV.EXE
- AVGSERV9.EXE
- AVGUARD.EXE
- AVGW.EXE
- AVKPOP.EXE
- AVKSERV.EXE
- AVKSERVICE.EXE
- AVKWCTL9.EXE
- AVNT.EXE
- AVP.EXE
- AVP32.EXE
- AVPCC.EXE
- AVPDOS32.EXE
- AVPM.EXE
- AVPM.EXE
- AVPTC32.EXE
- AVPUPD.EXE
- AVSCHED32.EXE
- AVSYNMGR.AVSYNMGR.EXE
- AVWIN95.EXE
- AVWINNT.EXE
- AVWUPD32.EXE
- AVWUPSRV.EXE
- AVXMONITOR9X.EXE
- AVXMONITORNT.EXE
- AVXQUAR.EXE
- BD_PROFESSIONAL.EXE
- BIDEF.EXE
- BIDSERVER.EXE
- BIPCP.EXE
- BIPCPEVALSETUP.EXE
- BISP.EXE
- BLACKD.EXE
- BLACKD.EXE
- BLACKICE.EXE
- BLACKICE.EXE
- BOOTWARN.EXE
- BORG2.EXE
- BS120.EXE
- CCAPP.EXE
- CCEVTMGR.EXE
- CCPXYSVC.EXE
- CDP.EXE
- CFGWIZ.EXE
- CFIADMIN.EXE
- CFIAUDIT.EXE
- CFINET.EXE
- CFINET32.EXE
- CLAW95.EXE
- CLAW95CF.EXE
- CLAW95CF.EXE
- CLEAN.EXE
- CLEANER.EXE
- CLEANER.EXE
- CLEANER3.EXE
- CLEANER3.EXE
- CLEANPC.EXE
- CMGRDIAN.EXE
- CMON016.EXE
- CONNECTIONMONITOR.EXE
- CPD.EXE
- CPD.EXE
- CPF9X206.EXE
- CPFNT206.EXE
- CTRL.EXE
- CV.EXE
- CWNB181.EXE
- CWNTDWMO.EXE
- DEFALERT.EXE
- DEFSCANGUI.EXE
- DEFWATCH.EXE
- DEPUTY.EXE
- DOORS.EXE
- DPF.EXE
- DPFSETUP.EXE
- DRWATSON.EXE
- DRWEB32.EXE
- DVP95.EXE
- DVP95_0.EXE
- ECENGINE.EXE
- EFPEADM.EXE
- ENT.EXE
- ESAFE.EXE
- ESCANH95.EXE
- ESCANHNT.EXE
- ESCANV95.EXE
- ESPWATCH.EXE
- ETRUSTCIPE.EXE
- EVPN.EXE
- EXANTIVIRUS-CNET.EXE
- EXE.AVXW.EXE
- EXPERT.EXE
- F-AGNT95.EXE
- FAMEH32.EXE
- FAST.EXE
- FCH32.EXE
- FIH32.EXE
- FINDVIRU.EXE
- FIREWALL.EXE
- FLOWPROTECTOR.EXE
- FNRB32.EXE
- FPROT.EXE
- F-PROT.EXE
- F-PROT95.EXE
- FP-WIN.EXE
- FP-WIN_TRIAL.EXE
- FRW.EXE
- FSAA.EXE
- FSAV.EXE
- FSAV32.EXE
- FSAV530STBYB.EXE
- FSAV530WTBYB.EXE
- FSAV95.EXE
- FSGK32.EXE
- FSM32.EXE
- FSMA32.EXE
- FSMB32.EXE
- F-STOPW.EXE
- F-STOPW.EXE
- GBMENU.EXE
- GBMENU.EXE
- GBPOLL.EXE
- GBPOLL.EXE
- GENERICS.EXE
- GUARD.EXE
- GUARDDOG.EXE
- HACKTRACERSETUP.EXE
- HTLOG.EXE
- HWPE.EXE
- IAMAPP.EXE
- IAMAPP.EXE
- IAMSERV.EXE
- IAMSERV.EXE
- IAMSTATS.EXE
- IBMASN.EXE
- IBMAVSP.EXE
- ICLOAD95.EXE
- ICLOADNT.EXE
- ICMON.EXE
- ICSUPP95.EXE
- ICSUPPNT.EXE
- IFACE.EXE
- IFW2000.EXE
- IOMON98.EXE
- IPARMOR.EXE
- IRIS.EXE
- ISRV95.EXE
- JAMMER.EXE
- JEDI.EXE
- KAVLITE40ENG.EXE
- KAVPERS40ENG.EXE
- KAVPF.EXE
- KERIO-PF-213-EN-WIN.EXE
- KERIO-WRL-421-EN-WIN.EXE
- KERIO-WRP-421-EN-WIN.EXE
- KILLPROCESSSETUP161.EXE
- LDNETMON.EXE
- LDPRO.EXE
- LDPROMENU.EXE
- LDSCAN.EXE
- LOCALNET.EXE
- LOCKDOWN.EXE
- LOCKDOWN2000.EXE
- LOCKDOWN2000.EXE
- LOOKOUT.EXE
- LSETUP.EXE
- LUALL.EXE
- LUAU.EXE
- LUCOMSERVER.EXE
- LUINIT.EXE
- LUSPT.EXE
- MCAGENT.EXE
- MCMNHDLR.EXE
- MCSHIELD.EXE
- MCTOOL.EXE
- MCUPDATE.EXE
- MCVSRTE.EXE
- MCVSSHLD.EXE
- MFW2EN.EXE
- MFWENG3.02D30.EXE
- MGAVRTCL.EXE
- MGAVRTE.EXE
- MGHTML.EXE
- MGUI.EXE
- MINILOG.EXE
- MONITOR.EXE
- MONITOR.EXE
- MOOLIVE.EXE
- MPFAGENT.EXE
- MPFSERVICE.EXE
- MPFTRAY.EXE
- MRFLUX.EXE
- MSCONFIG.EXE
- MSINFO32.EXE
- MSSMMC32.EXE
- MU0311AD.EXE
- MWATCH.EXE
- N32SCANW.EXE
- NAV AUTO-PROTECT.NAV80TRY.EXE
- NAVAP.NAVAPSVC.EXE
- NAVAPSVC.EXE
- NAVAPW32.EXE
- NAVDX.EXE
- NAVENGNAVEX15.NAVLU32.EXE
- NAVLU32.EXE
- NAVNT.EXE
- NAVSTUB.EXE
- NAVW32.EXE
- NAVW32.EXE
- NAVWNT.EXE
- NC2000.EXE
- NCINST4.EXE
- NDD32.EXE
- NEOMONITOR.EXE
- NEOWATCHLOG.EXE
- NETARMOR.EXE
- NETINFO.EXE
- NETMON.EXE
- NETSCANPRO.EXE
- NETSPYHUNTER-1.2.EXE
- NETSTAT.EXE
- NETUTILS.EXE
- NISSERV.EXE
- NISUM.EXE
- NMAIN.EXE
- NOD32.EXE
- NORMIST.EXE
- NORTON_INTERNET_SECU_3.0_407.EXE
- NOTSTART.EXE
- NPF40_TW_98_NT_ME_2K.EXE
- NPFMESSENGER.EXE
- NPROTECT.EXE
- NPSCHECK.EXE
- NPSSVC.EXE
- NSCHED32.EXE
- NTRTSCAN.EXE
- NTVDM.EXE
- NTXCONFIG.EXE
- NUI.EXE
- NUPGRADE.EXE
- NVARCH16.EXE
- NVC95.EXE
- NVSVC32.EXE
- NWINST4.EXE
- NWSERVICE.EXE
- NWTOOL16.EXE
- OSTRONET.EXE
- OUTPOST.EXE
- OUTPOSTINSTALL.EXE
- OUTPOSTPROINSTALL.EXE
- PADMIN.EXE
- PANIXK.EXE
- PAVCL.EXE
- PAVPROXY.EXE
- PAVPROXY.EXE
- PAVSCHED.EXE
- PAVW.EXE
- PCC2002S902.EXE
- PCC2K_76_1436.EXE
- PCCIOMON.EXE
- PCCNTMON.EXE
- PCCWIN97.EXE
- PCCWIN98.EXE
- PCDSETUP.EXE
- PCFWALLICON.EXE
- PCIP10117_0.EXE
- PCSCAN.EXE
- PDSETUP.EXE
- PERISCOPE.EXE
- PERSFW.EXE
- PERSWF.EXE
- PF2.EXE
- PFWADMIN.EXE
- PINGSCAN.EXE
- PLATIN.EXE
- POP3TRAP.EXE
- POPROXY.EXE
- POPSCAN.EXE
- PORTDETECTIVE.EXE
- PORTMONITOR.EXE
- PPINUPDT.EXE
- PPTBC.EXE
- PPVSTOP.EXE
- PROCESSMONITOR.EXE
- PROCEXPLORERV1.0.EXE
- PROGRAMAUDITOR.EXE
- PROPORT.EXE
- PROTECTX.EXE
- PSPF.EXE
- PURGE.EXE
- PVIEW95.EXE
- QCONSOLE.EXE
- QSERVER.EXE
- RAPAPP.EXE
- RAV7.EXE
- RAV7WIN.EXE
- RAV8WIN32ENG.EXE
- REALMON.EXE
- REGEDIT.EXE
- REGEDT32.EXE
- RESCUE.EXE
- RESCUE32.EXE
- RRGUARD.EXE
- RSHELL.EXE
- RTVSCAN.EXE
- RTVSCN95.EXE
- RULAUNCH.EXE
- SAFEWEB.EXE
- SBSERV.EXE
- SBSERV.EXE
- SCAN32.EXE
- SCAN95.EXE
- SCANPM.EXE
- SCRSCAN.EXE
- SD.EXE
- SERV95.EXE
- SETUP_FLOWPROTECTOR_US.EXE
- SETUPVAMEEVAL.EXE
- SFC.EXE
- SGSSFW32.EXE
- SH.EXE
- SHELLSPYINSTALL.EXE
- SHN.EXE
- SMC.EXE
- SOFI.EXE
- SPF.EXE
- SPHINX.EXE
- SPHINX.EXE
- SPYXX.EXE
- SS3EDIT.EXE
- ST2.EXE
- SUPFTRL.EXE
- SUPPORTER5.EXE
- SWEEP95.EXE
- SWEEPNET.SWEEPSRV.SYS.SWNETSUP.EXE
- SYMPROXYSVC.EXE
- SYMPROXYSVC.EXE
- SYMTRAY.EXE
- SYSEDIT.EXE
- TASKMON.EXE
- TAUMON.EXE
- TBSCAN.EXE
- TC.EXE
- TCA.EXE
- TCM.EXE
- TDS2-98.EXE
- TDS2-NT.EXE
- TDS-3.EXE
- TFAK.EXE
- TFAK5.EXE
- TGBOB.EXE
- TITANIN.EXE
- TITANINXP.EXE
- TRACERT.EXE
- TRJSCAN.EXE
- TRJSETUP.EXE
- TROJANTRAP3.EXE
- UNDOBOOT.EXE
- UPDATE.EXE
- VBCMSERV.EXE
- VBCMSERV.EXE
- VBCONS.EXE
- VBCONS.EXE
- VBUST.EXE
- VBWIN9X.EXE
- VBWINNTW.EXE
- VCSETUP.EXE
- VET32.EXE
- VET95.EXE
- VET95.EXE
- VETTRAY.EXE
- VETTRAY.EXE
- VFSETUP.EXE
- VIR-HELP.EXE
- VIRUSMDPERSONALFIREWALL.EXE
- VNLAN300.EXE
- VNPC3000.EXE
- VPC32.EXE
- VPC42.EXE
- VPFW30S.EXE
- VPTRAY.EXE
- VSCAN40.EXE
- VSCENU6.02D30.EXE
- VSCHED.EXE
- VSECOMR.EXE
- VSHWIN32.EXE
- VSISETUP.EXE
- VSMAIN.EXE
- VSMON.EXE
- VSMON.EXE
- VSSTAT.EXE
- VSWIN9XE.EXE
- VSWINNTSE.EXE
- VSWINPERSE.EXE
- W32DSM89.EXE
- W9X.EXE
- WATCHDOG.EXE
- WEBSCANX.EXE
- WEBTRAP.EXE
- WFINDV32.EXE
- WGFE95.EXE
- WHOSWATCHINGME.EXE
- WIMMUN32.EXE
- WINRECON.EXE
- WNT.EXE
- WRADMIN.EXE
- WRADMIN.EXE
- WRCTRL.EXE
- WRCTRL.EXE
- WSBGATE.EXE
- WYVERNWORKSFIREWALL.EXE
- XPF202EN.EXE
- ZAPRO.EXE
- ZAPRO.EXE
- ZAPSETUP3001.EXE
- ZATUTOR.EXE
- ZAUINST.EXE
- ZONALM2601.EXE
- ZONEALARM.EXE
- ZONEALARM.EXE
En el caso de que el sistema atacado
estuviese infectado con los siguientes virus, terminará sus procesos:
- DLLHOST.EXE
- MSBLAST.EXE
- MSPATCH.EXE
- PENIS32.EXE
- TFTPD.EXE
- WINHLPP32.EXE
- WINPPR32.EXE
El gusano intenta conectarse a los
sistemas remotos con recursos compartidos como Administrador
Oculto Compartido (ADMIN$
share),
en primer lugar liberando y ejecutando copias de sí mismo en los recursos "ocultos" que tienen privilegios de acceso absoluto:
Si no logra ingresar, intenta la técnica
de "Acceso de Fuerza Bruta" haciendo uso de la siguiente lista de nombres de usuarios:
- Ago
- Administrator
- Administrateur
- Coordinatore
- Administrador
- Verwalter
- Ospite
- admin
- administrator
- Default
- Convidado
- mgmt
- Standard
- User
- Administrador
- Owner
- Test
- Guest
- Gast
- Inviter
- a
- aaa
- abc
- x
- xyz
- Dell
- home
- pc
- test
- temp
- win
- asdf
- qwer
- login
Y las contraseñas:
- vshift
- admin
- Admin
- password
- Password
- 1
- 12
- 123
- 1234
- 12345
- 123456
- 1234567
- 12345678
- 123456789
- 654321
- 54321
- 111
- 000000
- 00000000
- 11111111
- 88888888
- pass
- passwd
- database
- abcd
- oracle
- sybase
- 123qwe
- server
- computer
- Internet
- super
- 123asd
- ihavenopass
- godblessyou
- enable
- xp
- 2002
- 2003
- 2600
- 0
- 110
- 111111
- 121212
- 123123
- 1234qwer
- 123abc
- 007
- alpha
- patrick
- pat
- administrator
- root
- sex
- god
- foobar
- a
- aaa
- abc
- test
- temp
- win
- pc
- asdf
- secret
- qwer
- yxcv
- zxcv
- home
- xxx
- owner
- login
- Login
- pwd
- pass
- love
- mypc
- mypass
Actuando como
Backdoor, usa su propio servidor
IRC (Internet
Chat Relay) y si logra ingresar a los sistemas
y ejecuta las siguientes acciones:
- Captura las claves de CD de juegos
populares
- Borra carpetas compartidas en Windows
NT, 2000 y XP
- Deshabilita el DCOM
- Envía información del sistema
- Ocasiona ataques DoS a determinados
sistemas
- Se conecta o desconecta a servidores.
- Se une a canales de Chat.
- Descarga o envía archivos al hacker.
- Re-inicia o desconecta el sistema.
El Backdoor extrae las claves del sistema
operativo Windows y las claves de los
siguientes juegos de PC., en caso estuviesen instalados:
- Battlefield 1942
- Battlefield 1942 Secret Weapons of WWII
- Battlefield 1942 The Road to Rome
- Chrome
- Command & Conquer Generals
- Counter-Strike
- FIFA 2002
- FIFA 2003
- Half-Life
- Hidden and Dangerous 2
- LoMaM
- Nascar 2002
- Nascar 2003
- Need For Speed Hot Pursuit 2
- Neverwinter
- NHL 2002
- NHL 2003
- NOX
- Project IGI 2
- Red Alert
- Red Alert 2
- Soldier of Fortune II
- The Gladiators
- Tiberian Sun
- UT2003
Revisa las sub-redes de sistemas vulnerables y envía la lista de
sus correspondientes direcciones IP al hacker. Esta búsqueda se realiza a
través de los puertos TCP
80 (HTTP
o WWW), 135 (Edmap
o DCE End Point Resolution) y el 445 (Desbordamiento de Buffer del Servicio Localizador)
por la vulnerabilidad
DCOM
RPC (Llamada Remota
de Procedimientos), el Localizador RPC y el WebDav.
El parche para la vulnerabilidad DCOM
RPC puede ser descargado de:
http://www.microsoft.com/security/security_bulletins/ms03-026.asp
El parche para la vulnerabilidad DCOM
RPC (desbordamiento del Buffer) puede ser descargado de:
http://www.microsoft.com/security/security_bulletins/ms03-001.asp
El parche para la vulnerabilidad WebDav
puede ser descargado de:
http://www.microsoft.com/security/security_bulletins/ms03-007.asp
Los payloads
de este troyano/backdoor son los siguientes:
- Aprovecha las vulnerabilidad RPC de los
sistemas de Microsoft.
- Infecta únicamente a Windows
NT/2000/XP.
- Termina los procesos de la mayoría de
antivirus, firewalls y programas de control y algunos del sistema.
- Intenta ingresar a los servidores como
Administrador haciendo uso de una lista de Nombres de Usuario y Claves de Acceso.
- Se propaga a través de Redes remotas
con recursos compartidos ocultos.
- Captura información de la
configuración del servidor y de las estaciones de trabajo.
- Envía la información al hacker
poseedor del Backdoor Cliente, a través del IRC.
- Roba claves de CD's de populares juegos.
- Descarga y ejecuta otros archivos vía
el IRC.
- Controla remotamente los archivos y
programas de los sistemas infectados.
- Ataca otros sistemas usando las
vulnerabilidades RPC.
- Genera ataques DoS y de saturación HTTP,
SYN, PING y UPD a diversos portales en la web.
PER ANTIVIRUS®
versión 8.4 con registro de virus al 09 de Diciembre del 2003 detecta y elimina
eficientemente este gusano/troyano/backdoor.

