NANINF.E destructivo troyano/backdoor de correo IRC usa el puerto 8080 termina procesos borra archivos, etc.  

© Jorge Machado  Lima-Perú

Troj/Backdoor/Naninf.E, Troj/Backdoor/Brepibot.E

Naninf.E es un destructivo troyano/backdoor residente en memoria, reportado el 16 de Junio del 2006 que se propaga través de cualquier servicio de Internet con un archivo de nombre svchon32.exe o descargado de un sitio en la web, haciendo uso del puerto TCP 8080 (HTTP alternativo)

El gusano deshabilita cualquier Firewall que estuviese instalado en el sistema infectado para permitir la ejecución de su componente Backdoor.

Es un PE (Portable Ejecutable) e infecta Windows 98/NT/Me/2000/XP y Server 2003 está desarrollado en C++, con una extensión de 12.5 KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

Al activarse se copia a la carpeta %System% como svchon32.exe y para ejecutarse la próxima que ser re-inicie el sistema crea las llaves:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ProtocolModuleCmd"="%System%\svchon32.exe" 
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"ProtocolModuleCmd"="%System%\svchon32.exe" 

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio del equipo crea el mutex "svchon32.exe" para evitar infectar el sistema más de una vez.

Para impedir el bloqueo de su componente Backdoor, el gusano deshabilita la configuración del Firewall, creando un archivo .BAT temporal, el mismo que agrega al troyano a la lista de programas de relación de confianza:

%Temp%\[nombre_aleatorio].bat

%Temp% es la variable C:\Windows\Temp en Windows 95/98/Me, C:\Winnt\Temp en Windows NT\2000 y C:\Document and Settings\[nombre_de _usuario]\Local Settings\Temp en Windows XP/Server 2003.

luego termina los siguientes procesos relacionados a sistemas de seguridad:

Actuando como Backdoor se conecta a un servidor IRC (Internet Chat Relay) a través del puerto TCP 8080 (HTTP alternativo) usando uno de los dominios:

permitiendo ejecutar remotamente los siguientes comandos:

PER ANTIVIRUS® versión 9.7 con registro de virus al 16 de Junio del 2006 detecta y elimina este troyano/backdoor.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS