MYTOB.DP gusano/backdoor de Correo e IRC deshabilita antivirus firewalls bloquea acceso a webs, etc.  

© Jorge Machado  Lima-Perú

W32/Mytob.DP@mm, I.worm.Mytob.DP@mm

Mytob.DP es un destructivo gusano/backdoor residente en memoria reportado el 26 de Julio del 2006, que se  propaga a través de mensajes de Correo con remitentes falsos, asuntos, contenidos y archivos anexados de nombres aleatorios, con la extensión .ZIP

Termina procesos de antivirus, firewalls y software de control, y a través del puerto TCP 6667, se conecta a un servidor del IRC (Internet Relay Chat) uniéndose a un canal del Chat, desde donde recibirá instrucciones y comandos en forma remota.

Modifica el archivo HOSTS para impedir el acceso a sitios web relacionados a software de seguridad y otros control. 

Deshabilita el Acceso Compartido a Internet y el Firewall de Windows.

Es un PE (Portable Ejecutable) e infecta Windows 98/Me/NT/2000/XP y Server 2003, está desarrollado en MS Visual C++, con una extensión de 45.5KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

El gusano extrae los buzones de correo de la Libreta de Direcciones de Windows, la carpeta temporal de archivos de Internet o de los de las extensiones:

o usando uno de los siguientes falsos nombres:

y el dominio del sistema previamente infectado.

evitando infectar direcciones que tengan las siguientes cadenas:

Haciendo uso de su propio motor SMTP (Simple Mail Transfer Protocol) se envía masivamente en mensajes con las siguientes características: 

Remitente, uno de los buzones extraídos del sistema o las siguientes falsas direcciones:

con el nombre del dominio del sistema previamente infectado.

Asunto, aleatoriamente uno de los siguientes:

Contenido, uno de los siguientes: 

Anexado, uno de estos nombres:

Los mismas que encubren a un archivo con extensión .EXE

Al activarse se copia a la carpeta %System% como MSWINS.EXE y para ejecutarse la próxima vez que se re-inicie el sistema agrega las siguientes llaves:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"WINDOWS SYSTEM" = "%System%\mswins.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
"WINDOWS SYSTEM" = "%System%\mswins.exe"

deshabilita además el servicio de Acceso Compartido a Internet y el Firewall de Windows modificando la llave:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess]
Start = "dword:00000004"

cuyo valor por defecto es:

Start = "dword:00000002" 

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio del equipo, el gusano ejecuta su rutina de envío de mensajes de correo y termina los procesos de cualquiera de los siguientes programas de seguridad que estuviesen en ejecución:

Actuando como Backdoor abre el puerto TCP 6667 se conecta al servidor IRC (Internet Relay Chat) irc.powerirc.net y une al canal #ccpower, desde el que recibirá comandos e instrucciones, pudiendo realizar entre otras, las siguientes acciones:

modifica el archivo HOSTS en la ruta %System%\drivers\etc\hosts para impedir el acceso a las siguientes direcciones:

PER ANTIVIRUS® versiones 9.7 y 9.8 con registro de virus al 26 de Julio del 2006 detectan y eliminan este gusano/backdoor. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS