BANWARUM gusano/backdoor de Correo y HTTP con asuntos y contenidos en alemán se conecta a diversos servidores web.  

© Jorge Machado  Lima-Perú

W32/Banwarum@mm, W32/Ranchneg@mm

Banwarum es un destructivo gusano/backdoor residente en memoria reportado el 26 de Mayo del 2006, que se propaga a través de mensajes de Correo con remitentes falsos, asuntos y contenidos en alemán y anexados conteniendo el propio gusano con un password aleatorio.

El gusano se propaga además vía redes vulnerables al desbordamiento del Buffer del proceso de la Librería ASN.1 (Boletín MS04-007).

Haciendo uso del puerto TCP 8080 (HTTP) se conecta a diversos servidores desde los cuales podrá ejecutar acciones arbritrarias en los sistemas infectados en forma remota y substraer información confidencial de los mismos.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/Me/NT/2000/XP y Server 2003, está desarrollado en MS Visual C++, con extensión variable y comprimido con el utilitario ASPack:

http://www.aspack.com

El gusano extrae los buzones de correo de la Libreta de Direcciones de Windows o de archivos con las extensiones: 

evitando infectar direcciones que tengan las siguientes cadenas:

El gusano busca además los software de compresión tales como 7-Zip, WinRAR y WinAce, los cuales usará para comprimir los siguientes archivos anexados a los mensajes:

Haciendo uso de su propio motor SMTP (Simple Mail Transfer Protocol) se envía masivamente en mensajes con las siguientes características: 

Remitente, además de las direcciones capturadas aleatoriamente emplea direcciones falsas con la técnica Spoofing

Asunto, uno de los siguientes:

Contenido, uno de los siguientes:

Anexado, uno de los siguientes: 

El archivo anexado contiene el gusano/backdoor con un password aleatorio.

Al activarse se copia a la carpeta %System% como mszsrn32.dll el cual insertará en el proceso del winlogon.exe, para activarse la próxima vez que se re-inicie el sistema.

Agrega los siguientes valores:

"DllName" = "%System%\mszsrn32.dll"
"Startup" = "Startup"
"Asynchronous" = "1"
"Impersonate" = "0"
"Type" = "2"


a la llave de registro:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mszsrn32]

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio del equipo, el gusano crea el Mutex "Worm.Win32.Zasrancheg" para evitar infectar a un sistema más de una vez y despues de capturar los buzones de correo ejecuta su rutina de envío masivo de mensajes.

Actuando como Backdoor abre el puerto TCP 8080, se conecta diversos servidores desde los cuales ejecutará acciones y comandos arbitrarios en forma remota, asi como también substraerá información confidencial de los sistemas afectados.

La información y parche para la vulnerabilidad del desbordamiento del buffer del proceso de la Librería ASN.1 se puede descargar desde:

Microsoft Security Bulletin MS04-007

PER ANTIVIRUS® versión 9.7 con registro de virus al 26 de Mayo del 2006 detecta y elimina este gusano/backdoor. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS