|
Troj/Nssearch
Nssearch es un troyano/backdoor reportado el 24 de Octubre del 2007, que ingresa a los sistemas de redes con recursos compartidos configuradas con contraseñas débiles, les extrae información y envía via FTP a una dirección web ubicada en Rusia.Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP/Vista y Server 2003, escrito en MS Visual C++ con una extensión de 45KB y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):
Al ingresar a un sistema se copia a las siguientes rutas con los nombres:
para ejecutarse la próxima vez que se re-inicie el sistema crea las llaves:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"ShareSearcher" = "C:\wsusupd.exe"
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion]
"UID" = "[20_caracteres_ASCII_aleatorios]"
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion]
"NVS" = "1"
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion]
"LSpc" = "[nombre_de_red_recursos_compartidos]"
Al siguiente inicio del equipo el troyano hace uso de la fuerza bruta con una extensa relación de nombres de usuarios y contraseñas e intenta ingresar a las redes con recursos compartidos como Administrador, para tener todos los privilegios.
De conseguir ingresar, el troyano busca los archivos que tengan la siguientes cadenas:
Evitando extraer información de aquellos con las siguientes extensiones:
Actuando como Backdoor activa su servidor FTP y envía la información extraída a una empresa rusa de alojamiento de sitiso web:
ftp://duhast1.firstvds.ru
PER ANTIVIRUS® versiones 10.2 y 10.3 con registro de virus al 24 de Octubre del 2007 detectan y eliminan eficientemente este troyano/backdoor.