NSSEARCH troyano/backdoor de redes con recursos compartidos extrae información la envía via FTP a sitio ruso.

© Jorge Machado  Lima-Perú

Troj/Nssearch

Nssearch es un troyano/backdoor reportado el 24 de Octubre del 2007, que ingresa a los sistemas de redes con recursos compartidos configuradas con contraseñas débiles, les extrae información y envía via FTP a una dirección web ubicada en Rusia.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP/Vista y Server 2003, escrito en MS Visual C++ con una extensión de 45KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

Al ingresar a un sistema se copia a las siguientes rutas con los nombres:

para ejecutarse la próxima vez que se re-inicie el sistema crea las llaves:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"ShareSearcher" = "C:\wsusupd.exe"

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion]
"UID" = "[20_caracteres_ASCII_aleatorios]"

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion]
"NVS" = "1"

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion]
"LSpc" = "[nombre_de_red_recursos_compartidos]"

Al siguiente inicio del equipo el troyano hace uso de la fuerza bruta con una extensa relación de nombres de usuarios y contraseñas e intenta ingresar a las redes con recursos compartidos como Administrador, para tener todos los privilegios.

De conseguir ingresar, el troyano busca los archivos que tengan la siguientes cadenas:

Evitando extraer información de aquellos con las siguientes extensiones:

Actuando como Backdoor activa su servidor FTP y envía la información extraída a una empresa rusa de alojamiento de sitiso web:

ftp://duhast1.firstvds.ru

PER ANTIVIRUS® versiones 10.2 y 10.3 con registro de virus al 24 de Octubre del 2007 detectan y eliminan eficientemente este troyano/backdoor. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS