RBOT.CSI destructivo troyano/backdoor de recursos compartidos y vulnerabilidades del sistema usa Carnivore del FBI  

© Jorge Machado  Lima-Perú

W32/Rbot.CSI

Rbot.CSI es un destructivo gusano/troyano/backdoor reportado el 09 de Noviembre del 2005, que se propaga a través del redes con recursos compartidos, configuradas con contraseñas débiles y aprovecha diversas vulnerabilidades de MS Windows, DameWare y Veritas.

Se conecta al servidor IRC (Internet Chat Relay) 67.89.45.43 y une a dos canales de Chat, actuando como un Bot que ejecutará comandos y acciones nocivas y destructivas en forma remota.

Termina pocesos relacionados a antivirus, firewalls y software de control, aprovecha las capacidades Backdoor de variantes de Bagle y MyDoom, roba los ID de productos Microsoft y llaves de CD de populares juegos de PC.

Usa el poderoso Sniffer Carnivore, creado por el FBI para sustraer contraseñas y otras informaciones del sistema.

El gusano ejecuta ataques DoS desde múltiples sistemas previamente infectados, que interrumpen la funcionabilidad de los sitios web atacados, ocasionando un exceso de tráfico que afecta sus infraestructuras y recursos.

Es un PE (Portable Ejecutable) e infecta Windows 98/Me/2000/XP y Server 2003, está desarrollado en MS Visual C++, con 487 KB de extensión y contiene técnicas anti-debugging que detectan la presencia de procesos de monitoreo y detección que pudiesen impedir la correcta ejecución de sus rutinas.

Al activarse se copia a la carpeta %System% con el nombre de Udpdate.exe y para ejecutarse la próxima vez que se re-inicie el sistema agrega las siguientes llaves y valores:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
"Microsoft Generic Update Manager"= "%Systems%\wupdate.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Microsoft Generic Update Manager"= "%Systems%\wupdate.exe"

[HKEY_CURRENT_USER\Software\Microsoft\OLE]
"Microsoft Generic Update Manager"= "%Systems%\wupdate.exe"

para deshabilitar el DCOM crea la sub-llave:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\OLE]
EnableDCOM = "N"

La configuración por defecto es "Y"

para deshabilitar la restricción al anonimato crea la sub-llave:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
restrictanonymous = "dword:00000001"

La configuración por defecto es "dword:00000000"

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio del sistema termina los siguientes procesos:

También, en caso de existir, termina los procesos ocasionados por otros gusanos:

Intenta descargar una copia de de sí mismo a través del servidor SQL usando cuentas sustraídas del sistema.

actos seguido rastrea las redes con recursos compartidos configuradas con contraseñas débiles usando una extensa lista de nombres de usuarios y contraseñas:

En caso de lograr ingresar libera una copia de sí mismo en las siguientes rutas de recursos compartidos:

Luego rastrea en forma aleatoria los sistemas con las siguientes vulnerabilidades:

Actuando como Backdoor se conecta a través de puertos que se encuentren abiertos al servidor IRC (Internet Chat Relay) 67.89.45.43 y se une a los canales ##here## y #psniff donde activará un BOT que puede ejecutar entre otras, las siguientes acciones:

El gusano roba claves de CD de los populares juegos de PC:

Haciendo uso del Sniffer del Carnivore, creado por el FBI intenta sustraer las contraseñas de cualquiera de las cadenas:

Sus técnicas anti-debugging detectan la presencia de procesos de los sigientes utilitarios:

Los parches para las vulnerabilidades mencionadas pueden ser descargados desde:

PER ANTIVIRUS® versión 9.5 con registro de virus al 09 de Noviembre del 2005 detecta y elimina eficientemente este troyano/backdoor. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS