BOBAX.P, gusano de correo explota vulnerabilidades LSASS bloquea el acceso a diversos sitios en la web.

© Jorge Machado  Lima-Perú

W32/Bobax.P@mm

Bobax.P es un gusano residente en memoria, reportado el 03 de Junio del 2005, que se propaga a través de mensajes de correo o es descargado por un troyano de diversos sitios en la web.

Explota la vulnerabilidad LSASS de MS Windows, detallada en el boletín MS04-011 de Microsoft, que permite que un intruso obtenga el control del sistema afectado.

Modifica el archivo HOSTS e impide al acceso a sitios web, direccionándolos a una determinada dirección IP.

Es un PE (Portable Ejecutable) que se ejecuta en Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está programado en Visual C++ con 31 KB de extensión y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

El gusano tiene su propio servidor SMTP (Simple Mail Transfer Protocol) para lo cual verifica llave de registro: 

[HKEY_CURRENT_USER\Software\Microsoft\Internet Account Manager\Accounts]

y se auto-envía a los buzones de correo extraídos de las Libretas Global de Windows, MS Outlook y del cache de MSN Messenger.

Haciendo uso de la técnica Spoofing disfraza la identidad de los Remitentes o aleatoriamente emplea la dirección del remitente con el dominio @yahoo.com.

Los mensajes tienen las siguientes características:

Asunto: [en_blanco]
Contenido, uno de los siguientes:

con una de las siguientes cadenas:

Anexado, uno de los siguientes:

Con la extensión .ZIP

Una vez ingresado a un sistema se desempaqueta en memoria y se auto-copia a la carpeta %System%  con un archivo de nombre aleatorio, con extensión .EXE y para ejecutares la próxima vez que se re-inicie el sistema crea las siguientes llaves de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] 
"default" = "%System%\nombre_aleatorio].EXE" 

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

El gusano libera en la carpeta temporal de Windows, un componente .DLL con el nombre de ~DF7.TMP el cual es insertado en el EXPLORER.EXE,

El gusano se propaga en redes vulnerables al desbordamiento del buffer LSASS.

El gusano manipula el archivo HOSTS en la ruta %System%\drivers\etc\hosts, para impedir el acceso a a los siguientes sitios web redireccionándolos a la dirección IP  255.255.255.255:

La información y parche para la vulnerabilidad LSASS puede ser descargada desde:

Microsoft Security Bulletin MS04-011

PER ANTIVIRUS® versión 9.3 con registro de virus al 03 de Junio del 2005 detecta y elimina eficientemente este gusano.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS