AGOBOT.OT destructivo troyano/backdoor de redes e IRC deshabilita antivirus bloquea accesos a IP's etc. 

© Jorge Machado  Lima-Perú

W32/Agobot.OT, Troj/Gaobot.OT

Agobot.OT es es un destructivo troyano/backdoor reportado el 05 de Enero del 2005, que se propaga a través de redes con recursos compartidos configuradas con contraseñas débiles, con el archivo updater.exe, termina los procesos de antivirus, firewalls y software de control.

Abre un Backdoor y controla los sistemas a través del IRC (Internet Relay Chat).

Deshabilita antivirus, firewalls, archivos del sistema y de control. Roba información y teclas digitadas (keylogger), su componente Backdoor se ejecuta permanentemente en segundo plano (background) para permitir el acceso no autorizado a los intrusos.

Impide el acceso a portales de ciertos antivirus para evitar sus actualizaciones.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está programado en Visual C++ y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

Una vez ingresado el gusano se copia a la carpeta %System% con el nombre updater.exe y para ejecutarse la próxima vez que se re-inicie el sistema crea las siguientes llaves de registro:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"AVG Grisoft Updater"= "%System%\updater.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
"AVG Grisoft Updater"= "%System%\updater.exe"

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio del equipo el troyano termina los procesos de los siguientes antivirus, firewalls o programas de monitoreo que se encuentren instalados, dejando al sistema vulnerable a los virus y ataques de intrusos:

Luego se conecta a un canal de Chat pre-determinado desde donde recibirá las instrucciones del intruso el cual estará en capacidad de:

Manipulando el archivo HOSTS, ubicado en las carpetas de Windows y Winnt\System32\drivers\etc\, respectivamente y bloquea el acceso a diversos sitios web relacionados a software antivirus, para evitar sus actualizaciones:

El gusano oculta además todos los archivos que contengan la cadena "soun".

PER ANTIVIRUS® versión 9.0 con registro de virus al 05 de Enero del 2005 detecta y elimina eficientemente este troyano/backdoor.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS