MYDOOM.BT troyano/gusano/backdoor de Correo e IRC usa un sofisticado método de envío de mensajes de correo, etc.

© Jorge Machado  Lima-Perú

W32/MyDoom.BT@mm, I.worm.MyDoom.BT@mm

MyDoom.BT es un troyano/gusano/backdoor reportado el 19 de Mayo del 2006, descargado desde diversos servicios de Internet, incluyendo mensajes de correo, con un archivo de nombre aleatorio.

No tiene características definidas de mensajes de correo, captura la información relacionada a los ya contenidos en los sistemas infectados usando en modo aleatorio, sus propios remitentes, asuntos y contenidos.

Se copia a la carpeta %System% con el nombre de osalogbe.exe y libera además los siguientes archivos:

Abre un Backdoor a través de cualquier puerto aleatorio y se conecta uno de tres servidores IRC (Internet Chat Relay) uniéndose a un canal de Chat desde el cual ejecutará acciones nocivas, tomando el control en forma remota del sistema infectado.

Es un PE (Portable Ejecutable) e infecta Windows 98/NT/Me/2000/XP y Server 2003, está desarrollado en Visual C++, con una extensión de 65.5 KB y comprimido con el utilitario ASPack:

http://www.aspack.com

Usando su propio SMTP (Simple Mail Transfer Protocol) se auto-envía a las direcciones de correo de la Libreta de Direcciones de Windows (WAB) y la carpeta Temporal de Internet o de archivos contenidos en las siguientes extensiones:

evitando infectar direcciones que tengan las siguientes cadenas:

luego invoca a los servidores MS Exchange de las direcciones capturadas, agregándoles las siguientes cadenas:

A diferencia de otros gusanos de correo que tienen características definidas de sus mensajes, MyDoom.BT captura la información relacionada a los mensajes contenidos en los sistemas infectados y usa sus remitentes, asuntos y contenidos.

Salva la información extraída en los archivos descargados que tienen la extensión .TXT, para lograr un efecto más realístico al envio de mensajes. Tampoco ejecuta su rutina de auto-envío en forma inmediata y espera el comando remoto del atacante.

Al activarse el gusano, crea el Mutex "ESULALUOGIRIOKO" para evitar infectar el sistema más de una vez.

Luego se copia a la carpeta %System% con el nombre de osalogbe.exe y para ejecutarse la próxima vez que se re-inicie el agrega la siguiente llave:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Osalogbe" = "%System%\osalogbe.exe"

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Agrega además la llaves:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\explorer\ComDlg32\osunimale]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\osunimale]

El gusano captura las teclas digitadas y las salva e un archivo con caracteres aleatorios, en la ruta:

%Windir%\mslog\[caracteres_aleatorios].sys

Actuando como Backdoor haciendo uso de cualquier puerto TCP aleatorio se conecta a cualquiera de los servidores IRC:

y se une al canal #ifa a través del cual los intrusos podrán ejecutar, entre otras las siguiente acciones:

PER ANTIVIRUS® versión 9.7 con registro de virus al 19 de Mayo del 2006 detecta y elimina eficientemente este troyano/gusano/backdoor. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS