RBOT.CJN, gusano/troyano/backdoor de redes con recursos compartidos IRC y mensajería AOL. 

© Jorge Machado  Lima-Perú

W32/Rbot.CJN

Rbot.CJN es un gusano/troyano/backdoor reportado el 28 de Octubre del 2005, que se propaga a través de redes con recursos compartidos, configuradas con nombres de usuarios y contraseñas débiles.

Tambien infecta a la lista de contactos de la Mensajería Instantánes de AOL (AIM), se conecta a uno de 2 servidores IRC (Internet Chat Relay), haciendo uso de puertos aleatorios y ejecuta una diversidad de acciones en forma remota.

Es un PE (Portable Ejecutable) e infecta a Windows 98/NT/2000/XP y Server 2003, está programado en Visual C++ y comprimido con el utilitario ASProtect:

http://www.aspack.com

Una vez ingresado el gusano se copia a la carpeta %System% como Express.exe y para ejecutarse la próxima vez que se re-inicie el sistema crea las siguientes llaves de registro:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"Outlook Mail Services" = "%Systems%\express.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
"Outlook Mail Services" = "%Systems%\express.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Outlook Mail Services" = "%Systems%\express.exe"

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio del sistema el gusano libera copias de sí mismo en las redes con recursos compartidos con los nombres de usuarios y passwords contenidos en una extensa lista genérica, además de aquellos capturados en los sistemas previamente infectados

También se propaga vía la Mensajería Instantánea de AOL (AIM) enviando un mensaje a todos los contactos de este servicio:

see this!! http://home.comcast.net/~svyskocil/image0088.com

descargando el archivo que es una copia del gusano.

Actuando como Backdoor abre puertos TCP aleatorios y se conecta a los servidores IRC (Internet Chat Relay):

y se une al canal ##sm0keh## donde genera un Bot, permitiendo al intruso ejecutar en forma remota entre otras, las acciones:

PER ANTIVIRUS® versiones 9.4 y 9.5 con registro de virus al 28 de Octubre del 2005 detectan y eliminan este gusano/troyano/backdoor.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS