|
W32/Bobax.AB@mm
|
Bobax.AB es un gusano destructivo residente en memoria, reportado el 01 de Agosto del 2005, que se propaga a través de mensajes de correo con Asuntos,
Contenidos y archivos Anexados aleatorios.
Explota la vulnerabilidad LSASS de MS Windows, detallada en el boletín MS04-011 de Microsoft, que permite que un intruso obtenga el control del sistema afectado. |
Sobre-escribe con su código viral todos los archivos con extensión .EXE del directorio de Windows y la carpeta temporal. Este proceso es repetitivo al no crear ningún Mutex ni archivo de control de infecciones.
Modifica el archivo HOSTS e impide al acceso a sitios web, direccionándolos a una determinada dirección IP.
Es un PE (Portable Ejecutable) que se ejecuta en Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está programado en Visual C++ con 33 KB de extensión y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):
El gusano tiene su propio servidor SMTP (Simple Mail Transfer Protocol) y se auto-envía a los buzones de correo extraídos de la carpeta temporal de archivos de Internet o las contenidas en los archivos con cualquiera de las extensiones:
Haciendo uso de la técnica Spoofing disfraza la identidad de los Remitentes o aleatoriamente emplea el dominio @yahoo.com.
Los mensajes tienen las siguientes características:
Asunto, uno de los siguientes:
Contenido: usa en forma aleatoria la combinación de 2 grupos de mensajes.
1er grupo
2o grupo
Anexado, uno de los siguientes:
Con una de las extensiones:
Una vez ingresado a un sistema se desempaqueta en memoria y se auto-copia a la carpeta %System% con un archivo de nombre aleatorio, con extensión .EXE y para ejecutarse la próxima vez que se re-inicie el sistema crea las siguientes llaves de registro:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]El gusano se propaga en redes vulnerables al desbordamiento del buffer LSASS.
El gusano manipula el archivo HOSTS en la ruta %System%\drivers\etc\hosts, para impedir el acceso a los siguientes sitios web redireccionándolos a la dirección IP 255.255.255.255:
La información y parche para la vulnerabilidad LSASS puede ser descargada desde:
Microsoft Security Bulletin MS04-011PER ANTIVIRUS® versión 9.4 con registro de virus al 01 de Agosto del 2005 detecta y elimina eficientemente este gusano.