AGOBOT.PQ, destructivo gusano/backdoor de IRC, Correo y redes con recursos compartidos ocultos. 

© Jorge Machado  Lima-Perú

W32/Agobot.PQ, Troj/Gaobot.PQ

Agobot.PQ es un destructivo gusano/backdoor reportado el 10 de Febrero del 2005, que se propaga en Redes con recursos compartidos ocultos, estaciones de trabajo configuradas con contraseñas débiles.

Deshabilita antivirus, firewalls, etc. descarga códigos, roba información, etc. 

Envía mensajes de correo y su componente Backdoor permite que intrusos accedan a los sistemas infectados vía canales determinados del IRC (Internet Chat Relay), desde los cuales pueden ejecutar acciones nocivas en contra de su seguridad, incluyendo el robo de información, ataques de Negación de Servicios (DoS), etc.

Además de enviar la información capturada y extraída de los sistemas atacados, el poseedor del Backdoor Cliente tomará el control de los mismos. 

Es un PE (Portable Ejecutable) e infecta a Windows NT/2000/XP, incluyendo los servidores NT/2000/Server 2003, está programado en Visual C++, con una extensión variable y comprimido con el utilitario ASPack:

Una vez ingresado al sistema se auto-copia a la carpeta %System% como msjavx86.exe y para ejecutarse la próxima vez que se re-inicie el sistema crea las siguientes llaves de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] 
"UsB driver" = "%System%\msjavx86.exe"

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices] 
"UsB driver" = "%System%\msjavx86.exe"

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio del equipo el troyano termina los procesos de antivirus, firewalls, programas de monitoreo y algunos importantes del sistema, dejando al sistema vulnerable a los virus y ataques de intrusos:

El gusano se inserta en el archivo HOSTS de la ruta %System%\drivers\etc\hosts, para impedir el acceso a diversos portales de antivirus:

Actuando como Backdoor se ejecuta en forma indefinida en el "background" permitiendo su accionar a través de diversos canales de Chat que se encuentran cifrados en su código, pudiendo ejecutar las siguientes acciones:

El virus ocultará todos los archivos que tengan la cadena de texto "soun".

PER ANTIVIRUS® versión 9.1 con registro de virus al 10 de Febrero del 2005 detecta y elimina eficientemente este gusano/backdoor.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS