|
W32/Rbot.CJN
Rbot.CJN es un gusano/troyano/backdoor reportado el 28 de Octubre del 2005, que se propaga a través de redes con recursos compartidos, configuradas con nombres de usuarios y contraseñas débiles.Tambien infecta a la lista de contactos de la Mensajería Instantánes de AOL (AIM), se conecta a uno de 2 servidores IRC (Internet Chat Relay), haciendo uso de puertos aleatorios y ejecuta una diversidad de acciones en forma remota.
Es un PE (Portable Ejecutable) e infecta a Windows 98/NT/2000/XP y Server 2003, está programado en Visual C++ y comprimido con el utilitario ASProtect:
Una vez ingresado el gusano se copia a la carpeta %System% como Express.exe y para ejecutarse la próxima vez que se re-inicie el sistema crea las siguientes llaves de registro:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"Outlook Mail Services" = "%Systems%\express.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
"Outlook Mail Services" = "%Systems%\express.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Outlook Mail Services" = "%Systems%\express.exe"
%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.
Al siguiente inicio del sistema el gusano libera copias de sí mismo en las redes con recursos compartidos con los nombres de usuarios y passwords contenidos en una extensa lista genérica, además de aquellos capturados en los sistemas previamente infectados
También se propaga vía la Mensajería Instantánea de AOL (AIM) enviando un mensaje a todos los contactos de este servicio:
see this!! http://home.comcast.net/~svyskocil/image0088.com
descargando el archivo que es una copia del gusano.
Actuando como Backdoor abre puertos TCP aleatorios y se conecta a los servidores IRC (Internet Chat Relay):
y se une al canal ##sm0keh## donde genera un Bot, permitiendo al intruso ejecutar en forma remota entre otras, las acciones:
PER ANTIVIRUS® versiones 9.4 y 9.5 con registro de virus al 28 de Octubre del 2005 detectan y eliminan este gusano/troyano/backdoor.