BOBAX.AB, gusano de correo sobre-escribe archivos .EXE explota vulnerabilidad bloquea acceso a sitios web.

© Jorge Machado  Lima-Perú

W32/Bobax.AB@mm

Bobax.AB es un gusano destructivo residente en memoria, reportado el 01 de Agosto del 2005, que se propaga a través de mensajes de correo con Asuntos, Contenidos y archivos Anexados aleatorios.

Explota la vulnerabilidad LSASS de MS Windows, detallada en el boletín MS04-011 de Microsoft, que permite que un intruso obtenga el control del sistema afectado.

Sobre-escribe con su código viral todos los archivos con extensión .EXE del directorio de Windows y la carpeta temporal. Este proceso es repetitivo al no crear ningún Mutex ni archivo de control de infecciones.

Modifica el archivo HOSTS e impide al acceso a sitios web, direccionándolos a una determinada dirección IP.

Es un PE (Portable Ejecutable) que se ejecuta en Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está programado en Visual C++ con 33 KB de extensión y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

El gusano tiene su propio servidor SMTP (Simple Mail Transfer Protocol) y se auto-envía a los buzones de correo extraídos de la carpeta temporal de archivos de Internet o las contenidas en los archivos con cualquiera de las extensiones:

Haciendo uso de la técnica Spoofing disfraza la identidad de los Remitentes o aleatoriamente emplea el dominio @yahoo.com.

Los mensajes tienen las siguientes características:

Asunto, uno de los siguientes:

Contenido: usa en forma aleatoria la combinación de 2 grupos de mensajes.

1er grupo

2o grupo

Anexado, uno de los siguientes:

Con una de las extensiones:

Una vez ingresado a un sistema se desempaqueta en memoria y se auto-copia a la carpeta %System%  con un archivo de nombre aleatorio, con extensión .EXE y para ejecutarse la próxima vez que se re-inicie el sistema crea las siguientes llaves de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] 
"default" = "%System%\nombre_aleatorio].EXE" 

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

El gusano se propaga en redes vulnerables al desbordamiento del buffer LSASS.

El gusano manipula el archivo HOSTS en la ruta %System%\drivers\etc\hosts, para impedir el acceso a los siguientes sitios web redireccionándolos a la dirección IP  255.255.255.255:

La información y parche para la vulnerabilidad LSASS puede ser descargada desde:

Microsoft Security Bulletin MS04-011

PER ANTIVIRUS® versión 9.4 con registro de virus al 01 de Agosto del 2005 detecta y elimina eficientemente este gusano.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS