MYTOB.AR gusano/backdoor Correo IRC vulnerabilidad LSASS deshabilita y bloquea antivirus, acceso a webs.  

© Jorge Machado  Lima-Perú

W32/Mytob.AR@mm, I.worm.Mytob.AR@mm

Mytob.AR es un destructivo gusano/backdoor reportado el 30 de Mayo del 2005, que se  propaga a través de mensajes de Correo con remitentes falsos, asuntos, contenidos y archivos anexados de nombres aleatorios, con diversas extensiones.

Aprovecha la vulnerabilidad LSASS descrita en el Boletín MS04-011Abre un Backdoor y se conecta y une a un canal del IRC (Internet Relay Chat) desde el que recibe instrucciones y comandos en forma remota.

Descarga un archivo espía, termina los procesos en ejecución de antivirus, firewalls, software de control y otros programas. Modifica el archivo HOSTS para impedir el acceso a sitios web relacionados a sistemas de seguridad.

Es un PE (Portable Ejecutable) e infecta Windows 2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en MS Visual C++, con una extensión de 29 KB y comprimido con el utilitario MEW:

http://www.softpedia.com/get/Programming/Packers-Crypters-Protectors/MEW-SE.shtml

El gusano captura buzones de la Libreta de Direcciones de Windows o usando uno de los siguientes nombres:

con cualquiera de los dominios extraídos del sistema previamente infectado, evitando infectar direcciones de correo que tengan las siguientes cadenas:

Haciendo uso de su propio motor SMTP (Simple Mail Transfer Protocol) se envía masivamente en mensajes con las siguientes características: 

Remitente, uno de los buzones extraídos del sistema o direcciones falsas con la técnica Spoofing:

Asunto, aleatoriamente uno de los siguientes:

Contenido, uno de los siguientes:

Anexado, uno de estos nombres:

seguido de cualquiera de las siguientes extensiones:

Al activarse el gusano se copia a la carpeta %System% como Lien Van de Kelder.exe y para ejecutarse la próxima vez que se re-inicie el equipo agrega las siguientes llaves de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"http://www.lienvandekelder.be" = "%System%\Lien Van de Kelder.exe"

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices]
"http://www.lienvandekelder.be" = "%System%\Lien Van de Kelder.exe"

Descarga además a esa misma carpeta el archivo System.exe que es un Spyware (archivo espía).
 
%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio termina los procesos en ejecución de cualquiera de los siguientes antivirus, firewalls o software de control:

El gusano tiene su propio motor IRC (Internet Relay Chat) y actuando como Backdoor se conecta a un canal del Chat desde donde recibirá comandos e instrucciones que permitirán a un intruso ejecutar en forma remota las siguientes acciones:

modifica el archivo HOSTS en la ruta %System%\drivers\etc\hosts para impedir el acceso a las siguientes direcciones:

Finalmente se propaga en redes vulnerables al desbordamiento del buffer LSASS.

La información y parche para la vulnerabilidad LSASS puede ser descargada desde:

Microsoft Security Bulletin MS04-011

PER ANTIVIRUS® versiones 9.2 y 9.3 con registro de virus al 30 de Mayo del 2005 detectan y eliminan este gusano/backdoor.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS