MYTOB.MO gusano/backdoor de Correo e IRC actúa como Bot deshabilita antivirus impide el acceso a webs, etc.  

© Jorge Machado  Lima-Perú

W32/Mytob.MO@mm, I.worm.Mytob.MO@mm

Mytob.MO es un destructivo gusano/backdoor reportado el 19 de Noviembre del 2005, que se  propaga a través de mensajes de Correo con remitentes falsos, asuntos, contenidos y archivos anexados de nombres aleatorios, con diversas extensiones.

Termina procesos de antivirus, firewalls y software de control, actúa como Bot de IRC (Internet Relay Chat) vía puertos TCP aleatorios desde donde ejecutará comandos en forma remota.

Modifica el archivo HOSTS para impedir el acceso a sitios web relacionados a software de seguridad y otros control.

Infecta sistemas operativos Windows 95/98/Me/NT/2000/XP y Server 2003, está desarrollado en MS Visual C++, con una extensión de 56 KB y comprimido con con el utilitario MEW:

http://www.softpedia.com/get/Programming/Packers-Crypters-Protectors/MEW-SE.shtml

El gusano extrae los buzones de correo de la Libreta de Direcciones de Windows o usando uno de los siguientes nombres:

con cualquiera de los dominios extraídos del sistema del remitente.

evitando infectar direcciones de correo que tengan las siguientes cadenas:

así como a los dominios con las cadenas:

invoca a los Servidores Exchange e integra los nombres de dominio a las siguientes cadenas para usarlas como servidores SMTP:

Haciendo uso de su propio motor SMTP (Simple Mail Transfer Protocol) se envía masivamente en mensajes con las siguientes características: 

Remitente, uno de los buzones extraídos del sistema o direcciones falsas con la técnica Spoofing usando uno de los siguientes nombres:

Asunto, aleatoriamente uno de los siguientes:

Contenido, uno de los siguientes:

Anexado, uno de estos nombres:

con cualquiera de las siguientes extensiones:

seguidas de espacios en blanco, un punto y una de las extensiones:

Al activarse el gusano se copia a la carpeta %System% con el nombre de wID32.exe y para ejecutarse la próxima vez que se inicie el equipo agrega las siguientes llaves de registro:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"WINDOWS ID SYSTEM" = "%System%\wID32.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
"WINDOWS ID SYSTEM" = "%System%\wID32.exe"

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Para deshabilitar el Acceso Compartido a Internet modifica la llave:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess]
Start = "dword:00000004"

cuyo valor por defecto es "dword:00000003"

Al siguiente inicio del equipo ejecuta su rutina de envío de mensajes de correo y termina los procesos de cualquiera de los siguientes programas de seguridad que estuviesen en ejecución:

El gusano abre puertos en forma aleatoria, se conecta y actúa como un Bot del IRC (Internet Relay Chat) uniéndose a un canal de Chat desde el cual podrá ejecutar entre otras, estas acciones:

modifica el archivo HOSTS en la ruta %System%\drivers\etc\hosts para impedir el acceso a las siguientes direcciones:

PER ANTIVIRUS® versión 9.5 con registro de virus al 19 de Noviembre del 2005 detecta y elimina este gusano/backdoor. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS