FEEBS.D gusano/JavaScript de Correo redes con recursos compartidos P2P termina servicios, etc.  

© Jorge Machado  Lima-Perú

W32/Feebs.B@mm, I.worm.Feebs.B@mm

Feebs.B es un destructivo gusano/JavaScript reportado el 12 de Enero del 2006, que se  propaga a través de mensajes de Correo con remitentes falsos, asuntos y contenidos compuestos por cadenas de valores aleatorios. Su anexado de formato .ZIP contiene un archivo .HTA que libera un JavaScript, el mismo que termina todos los servicios en ejecución. 

Se propaga también en redes con recursos compartidos configuradas con contraseñas débiles.

Infecta sistemas operativos Windows 95/98/NT/Me/2000/XP/Server 2003, está desarrollado en MS Visual C++, con una extensión de 54 KB.

Deshabilita el antivirus del sistema y termina todos los servicios activos y procesos relacionados a sistemas de seguridad.

Emplea la técnica Spoofing, que disfraza las verdaderas direcciones de los Remitentes.

Haciendo uso de su propio motor SMTP (Simple Mail Transfer Protocol) se envía masivamente en mensajes con las siguientes características: 

Remitente, la combinación de uno de los nombres:

con cualquiera de los dominios:

Asunto: happy new year

o la combinación de las siguientes cadenas:

[Cadena_1]

Secure
Protected
Encrypted
Extended

[Cadena_2]

Mail
E-Mail
Message
Html

[Cadena_3]

[Vacío]
System
Service
Service [dominio]
from [dominio] user.

[Cadena_4]

Thank you
Sincerely
Best Regards

Contenido:

You have received [Cadena_1] [Cadena_] from [dominio] user.
This message is addressed personally for you.
To decrypt your message use the following details:

ID: [números_aleatorios]
Password: [letras_aleatorias]

Keep your password in a safe place and under no circumstances give it
to ANYONE.

[
Cadena_1] [Cadena_2] and instruction is attached.

[
Cadena_4]
[
Cadena_1] [Cadena_2] [Cadena_3],

[DOMAIN]p

Encrypted Message and instruction is attached.

Best Regards,
Encrypted E-mail Service,
MSN.com

Anexado, uno de los siguientes:

Estos contienen un archivo compuesto por una o mas cadenas y la extensión .HTA

Al hacer click en el archivo, éste se desempaqueta en memoria, libera el JavaScript y se copia a la carpeta %System% como:

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al activarse el .HTA ejecuta el archivo Command.exe en las rutas:

%UserProfile% es la variable que registra la información específica de cada usuario y que define los límites de su entorno de trabajo. Es igual a C:\Documents and Settings\[nombre_de _usuario] en Windows NT/2000/XP.

Para ejecutarse la próxima vez que se re-inicie el sistema crea las llaves y sub-llaves:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Active Setup\Installed Components]
{CD5AC91B-AE7B-E83A-0C4C-E616075972F3}
"Stubpath" = "C:\COMMAND.EXE"

[HKEY_CLASSES_ROOT\CLSID\{[RANDOM CLSID]\InprocServer32]
"default" = "%System%\[ruta_al_componente_DLL]"
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ ShellServiceObjectDelayLoad]
"[nombre_del_componente_DLL_del gusano]" = "[CLSID_aleatoria]"

Al siguiente inicio del sistema con el objeto de disminuir su estabilidad termina los servicios de los programas relacionados a seguridad que tengan una de las siguientes cadenas:

Inmediatamente carga el archivo infectado %System%\MS[caracteres_aleatorios]32.DLL en todos y cada uno de los procesos activos usando un Rootkit para ocultar sus archivos y llaves de registro. 

borra todas las llaves de inicio del sistema asociadas a los servicios que dependan de esta sub-llave:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\[nombre_de_servicio]

agrega la siguiente sub-llave de registro:

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer]
"web" = "http://popcapfree.t35.com/[removido]"

Crea varias sub-llaves que almacenarán información de la configuración del sistema, contraseñas robadas, nombres de cuentas y direcciones de correo:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS[letras_aleatorias2]\dat]
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS[letras_aleatorias2]\cdat
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS[letras_aleatorias]\fdat
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS[letras_aleatorias]\rdat
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS[letras_aleatorias]\sdat
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS[letras_aleatorias]\ldat
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS[letras_aleatorias]\gdat
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS[letras_aleatorias]\pdat
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS[letras_aleatorias]\udat
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS[letras_aleatorias]\idat
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS[letras_aleatorias]\ddat
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS[letras_aleatorias]\kdat

para deshabilitar el Firewall modifica el valor:

"EnableFirewall" = "0"

en las sub-llaves:

HKEY_CURRENT_USER\Software\Policies\Microsoft\WindowsFirewall\DomainProfile
HKEY_CURRENT_USER\Software\Policies\Microsoft\WindowsFirewall\StandardProfile
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardP

captura información relacionada WebMoney, ICQ y archivos con llaves criptográficas, la cual es enviada al atacante remota a través de mensajes de correo a una dirección cifrada dentro de su código.

para infectar vía las redes Peer to Peer busca las carpetas que tengan las siguientes cadenas:

a las cuales se copia como:

Luego busca en las redes con recursos compartidos haciendo uso de direcciones IP aleatorias y se copia a sí mismo en las carpetas con recursos ocultos. También intenta ingresar usando los nombres de usuarios y contraseñas extraídas de los sistemas previamente infectados.

Ejecuta un servidor web local usando el puerto TCP 80 para que cada vez que el usuario se conecte a Internet, auto-ejecute el archivo .HTA e intenta conectarlo a un enlace desde el cual descargará un archivo .ZIP, actualmente deshabilitado.

PER ANTIVIRUS® versiones 9.5 y 9.6 con registro de virus al 12 de Enero del 2006 detectan y eliminan este gusano/JavaScript. 

Ir al menú anterior

Regresar al Portal de PER SYSTEMS