RBOT.EKK destructivo gusano/backdoor de redes con recursos compartidos AOL P2P vulnerabilidades del sistema, etc.  

© Jorge Machado  Lima-Perú

W32/Rbot.EKK

Rbot.EKK es un gusano/backdoor reportado el 10 de Abril del 2006, el más destructivo en lo que va del año, que se propaga a través del redes con recursos compartidos configuradas con contraseñas débiles, redes Peer to Peer, el servicio de mensajería instantánea de AOL, aprovecha las vulnerabilidades del DCOM RPC y LSASS descritas en los Boletines MS03-026 y MS04-011 de Microsoft Corporation.

Se conecta a un servidor IRC (Internet Chat Relay) y actúa como un Bot que ejecutará comandos y acciones nocivas y destructivas en forma remota.

Termina los procesos de antivirus, firewalls y software de control, captura la digitación de teclas, roba información del sistema y claves de juegos de PC, modifica el archivo HOSTS e impide el acceso a determinados sitios web relacionados a antivirus.

Su componente Backdoor ejecuta diversas acciones nocivas, en forma remota.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/Me/2000/XP y Server 2003, está desarrollado en MS Visual C++, con 109 KB de extensión.

Al activarse se copia a la carpeta %Windir% con el nombre de Lansas.exe y para ejecutarse la próxima vez que se re-inicie el sistema agrega el siguiente valor:

"Windows Update Manager" = "%Windir%\lansas.exe"

a las llaves de registro

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]

libera una copia de sí mismo con el nombre de HOT.PIF en el directorio raíz de C:\ que contiene la siguiente cadena de texto:

on *:join:#:{
msg $nick OMG DUDE look at this leet shit
msg $nick $remove(Http://:369/HoT.pif,<)
close $nick
}

%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.

Al siguiente inicio del equipo termina los procesos de los siguientes antivirus, firewalls y sistemas de control y seguridad: 

rastrea redes con recursos compartidos configuradas con contraseñas débiles, generando direcciones IP y usando una lista de nombres de usuarios y contraseñas:

Luego rastrea en forma aleatoria los sistemas vulnerables al desbordamiento del buffer DCOM RPC y LSASS, cuya información y parches puedes ser descargados desde:

Se propaga además a través de los siguientes sistemas de compartimiento de archivos Peer to Peer:

para lo cual se copia a sus correspondientes carpetas, en caso existir, con los nombres:

El gusano se propaga también vía la mensajería instantánea de AOL, enviando aleatoriamente cualquiera de los siguientes mensajes a la lista de contactos del sistema infectado:

y al hacer un click en el mensaje se direcciona a un archivo asociado a un Salvador de Pantallas, con extensión .SCR, empleando cualquiera de los siguientes nombres:

Actuando como Backdoor se conecta a través de puertos que se encuentren abiertos a un servidor IRC cifrado en su código, desde el que activará un BOT que puede ejecutar entre otras, las siguientes acciones:

Modifica el HOSTS para impedir el acceso a los siguientes sitios en la web:

Roba las claves de los siguientes populares juegos de PC:

Usa el interceptador de tráfico de paquetes Carnivore (creado por el FBI) rastreando las siguientes cadenas de texto que contengan nombres de usuarios o contraseñas:

Finalmente, el gusano intenta conectarse en forma infructuosa a un sitio web, para descargar el archivo Smart.exe que es un troyano y copiarlo al directorio raíz de C:\ (actualmente censurado).

PER ANTIVIRUS® versiones 9.6 y 9.7 con registro de virus al 10 de Abril del 2006 detectan y eliminan eficientemente este gusano/backdoor. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS