NANINF.D destructivo gusano/troyano/backdoor de correo IRC puerto 8080 termina procesos borra archivos, etc.  

© Jorge Machado  Lima-Perú

W32/Naninf.D@mm, W32/Brepibot@mm

Naninf.D es un destructivo gusano/toyano/backdoor residente en memoria, reportado el 02 de Febrero del 2006 que se propaga través de mensajes de correo con un archivo anexado de nombre Screen Capture.zip y/o Capture.zip o descargado de un sitio en la web, haciendo uso del puerto TCP 8080 (HTTP alternativo)

El gusano deshabilita cualquier Firewall que estuviese instalado en el sistema infectado para permitir la ejecución de su componente Backdoor.

Es un PE (Portable Ejecutable) e infecta Windows 98/NT/Me/2000/XP y Server 2003 está desarrollado en C++, con una extensión de 30.5 KB compilado con el formato LCC Win32 y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

El LCC Win32 es un formato generado por el Entorno de Desarrollo C para sistemas operativos MS Windows creado por Jacob Navial.

http://www.cs.virginia.edu/~lcc-win32

Al activarse se copia a la carpeta %System% como svcsvh32.exe y para ejecutarse la próxima que ser re-inicie el sistema crea las llaves:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"WindowsDiskEvt" = "%System%\svcsvh32.exe" 
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"WindowsDiskEvt" = "%System%\svcsvh32.exe" 

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio del equipo crea el mutex "svcsvh32.exe" para evitar infectar el sistema más de una vez.

Para impedir el bloqueo de su componente Backdoor, el gusano deshabilita la configuración del Firewall, con el siguiente comando:

netsh firewall set allowed program [ruta_del_gusano] enable

El comando Netsh es un script utilitario que permite en forma local o remota se pueda mostrar o modificar la configuración de una computadora dentro de la red. 

luego termina los siguientes procesos relacionados a sistemas de seguridad:

Actuando como Backdoor se conecta a un servidor IRC (Internet Chat Relay) a través del puerto TCP 8080 (HTTP alternativo) usando uno de los dominios:

permitiendo ejecutar remotamente los siguientes comandos:

PER ANTIVIRUS® versión 9.6 con registro de virus al 02 de Febrero del 2006 detecta y elimina este gusano/backdoor.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS