AGOBOT.SY, destructivo gusano/troyano/backdoor explota vulnerabilidad RPC ocasiona múltiples estragos. 

© Jorge Machado  Lima-Perú

W32/Agobot.SY, Troj/Gaobot.SY

Agobot.SY es un destructivo gusano/troyano/backdoor reportado el 02 de Abril del 2004, que explota las vulnerabilidades del DCOM RPC (Llamada Remota de Procedimientos) y el Desbordamiento de Buffer del Servicio Localizador, infectando a través de Telnet y el IRC (Internet Chat Relay), con un archivo de nombre sysconf.exe

Se propaga en carpetas y sub-carpetas de servidores y unidades de disco con recursos compartidos ocultos (IPC$) que emplean el protocolo SMB (Server Message Block), configuradas con contraseñas débiles. Emplea la técnica de la "fuerza bruta" con una lista de usuarios y passwords.  

Además de enviar la información capturada y extraída de los sistemas atacados a un canal de Chat, el poseedor del Backdoor Cliente tomará el control de los mismos y ejecutando una diversidad de acciones. 

Termina los procesos de la mayoría de antivirus y firewalls conocidos y algunos archivos del sistema. Impide el acceso a los portales de software antivirus para evitar sus actualizaciones. Captura información del sistema y las claves de los CD de populares juegos. 

Intenta ocasionar ataques DOS o de Negación de Servicios a diversos dominios.

Es un PE (Portable Ejecutable) e infecta únicamente a Windows NT/2000/XP, incluyendo los servidores NT/2000, está programado en Visual C++, con una extensión de 84.5 KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

Una vez ingresado el gusano se auto-copia a la carpeta %System% con el nombre de sysconf.exe y para ejecutares la próxima vez que se re-inicie el sistema crea las siguientes llaves de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] 
"Video Process" = "sysconf.exe" 

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices] 
"Video Process" = "sysconf.exe" 

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio del equipo el troyano termina los procesos de los siguientes antivirus, firewalls o programas de monitoreo que se encuentren instalados, dejando al sistema totalmente vulnerable a los virus y ataques de intrusos:

El gusano intenta conectarse a los sistemas remotos con recursos compartidos como Administrador Oculto Compartido (ADMIN$ share), en primer lugar liberando y ejecutando copias de sí mismo en los recursos "ocultos" que tienen privilegios de acceso absoluto:

Si no logra ingresar, intenta la técnica de "Acceso de Fuerza Bruta" haciendo uso de la siguiente lista de nombres de usuarios:

Y las contraseñas:

El gusano captura el ID de Producto de Windows y las claves de CD de los siguientes juegos:

Actuando como Backdoor, el gusano se conecta a un canal de Chat desde el cual recibe comandos del autor del virus, ejecutando las siguientes acciones y capturando la siguiente información: 

El parche para la vulnerabilidad DCOM RPC puede ser descargado de:

http://www.microsoft.com/security/security_bulletins/ms03-026.asp

El parche para la vulnerabilidad DCOM RPC (desbordamiento del Buffer) puede ser descargado de:

http://www.microsoft.com/security/security_bulletins/ms03-001.asp

El parche para la vulnerabilidad WebDav puede ser descargado de:

http://www.microsoft.com/security/security_bulletins/ms03-007.asp

El Backdoor puede ejecutar una Negación de Servicio o ataque DOS, saturaciones HTTP, SYN, PING y UPD a los siguientes sitios en la web: 

Para evitar la actualización de los antivirus, el gusano agrega entradas en el archivo HOSTS y se re-direcciona a la dirección IP 127.0.0.1 cada vez que el usuario intenta acceder a los siguientes sitios web:

Los payloads de este troyano/backdoor son los siguientes:

PER ANTIVIRUS® versión 8.6 con registro de virus al 02 de Abril del 2004 detecta y elimina eficientemente este gusano/troyano/backdoor.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS