|
RBOT.EKK destructivo gusano/backdoor de redes con recursos compartidos AOL P2P vulnerabilidades del sistema, etc.
|
|
© Jorge Machado Lima-Perú
|
|
W32/Rbot.EKK
Rbot.EKK es un gusano/backdoor reportado el 10 de Abril del 2006, el más destructivo en lo que va del año, que se propaga a través del redes con recursos compartidos
configuradas con contraseñas débiles, redes Peer to Peer, el servicio de mensajería instantánea de AOL, aprovecha las vulnerabilidades del DCOM RPC y LSASS
descritas en los Boletines MS03-026 y MS04-011 de Microsoft Corporation.
Se conecta a un servidor IRC (Internet Chat Relay) y actúa como un Bot que ejecutará comandos y acciones nocivas y destructivas en forma remota.
Termina los procesos de antivirus, firewalls y software de control, captura la digitación de teclas, roba información del sistema y claves de juegos de PC, modifica el archivo HOSTS e impide el acceso a determinados sitios web relacionados a antivirus.
Su componente Backdoor ejecuta diversas acciones nocivas, en forma remota.
Es un PE (Portable Ejecutable) e infecta Windows 95/98/Me/2000/XP y Server
2003, está desarrollado en MS Visual C++, con 109 KB de extensión.
Al activarse se copia a la carpeta %Windir% con el nombre de Lansas.exe y para ejecutarse la próxima vez que se re-inicie el sistema agrega el siguiente valor:
"Windows Update Manager" = "%Windir%\lansas.exe"
a las llaves de registro
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
libera una copia de sí mismo con el nombre de HOT.PIF en el directorio raíz de C:\ que contiene la siguiente cadena de texto:
on *:join:#:{
msg $nick OMG DUDE look at this leet shit
msg $nick $remove(Http://:369/HoT.pif,<)
close $nick
}
|
%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.
Al siguiente inicio del equipo termina los procesos de los siguientes antivirus, firewalls y sistemas de control y seguridad:
- _AVP32.EXE
- _AVPCC.EXE
- _AVPM.EXE
- ACKWIN32.EXE
- ADAWARE.EXE
- ADVXDWIN.EXE
- AGENTSVR.EXE
- AGENTW.EXE
- ALERTSVC.EXE
- ALEVIR.EXE
- ALOGSERV.EXE
- AMON9X.EXE
- ANTI-TROJAN.EXE
- ANTIVIRUS.EXE
- ANTS.EXE
- APIMONITOR.EXE
- APLICA32.EXE
- APVXDWIN.EXE
- ARR.EXE
- ATCON.EXE
- ATGUARD.EXE
- ATRO55EN.EXE
- ATUPDATER.EXE
- ATWATCH.EXE
- AU.EXE
- AUPDATE.EXE
- AUTO-PROTECT.NAV80TRY.EXE
- AUTODOWN.EXE
- AUTOTRACE.EXE
- AUTOUPDATE.EXE
- AVCONSOL.EXE
- AVE32.EXE
- AVGCC32.EXE
- AVGCTRL.EXE
- AVGNT.EXE
- AVGSERV.EXE
- AVGSERV9.EXE
- AVGUARD.EXE
- AVGW.EXE
- AVKPOP.EXE
- AVKSERV.EXE
- AVKSERVICE.EXE
- AVKWCTl9.EXE
- AVLTMAIN.EXE
- AVNT.EXE
- AVP.EXE
- AVP32.EXE
- AVPCC.EXE
- AVPDOS32.EXE
- AVPM.EXE
- AVPTC32.EXE
- AVPUPD.EXE
- AVSCHED32.EXE
- AVSYNMGR.EXE
- AVWIN95.EXE
- AVWINNT.EXE
- AVWUPD.EXE
- AVWUPD32.EXE
- AVWUPSRV.EXE
- AVXMONITOR9X.EXE
- AVXMONITORNT.EXE
- AVXQUAR.EXE
- BACKWEB.EXE
- BARGAINS.EXE
- BD_PROFESSIONAL.EXE
- BEAGLE.EXE
- BELT.EXE
- BIDEF.EXE
- BIDSERVER.EXE
- BIPCP.EXE
- BIPCPEVALSETUP.EXE
- BISP.EXE
- BLACKD.EXE
- BLACKICE.EXE
- BLSS.EXE
- BOOTCONF.EXE
- BOOTWARN.EXE
- BORG2.EXE
- BPC.EXE
- BRASIL.EXE
- BS120.EXE
- BUNDLE.EXE
- BVT.EXE
- CCAPP.EXE
- CCEVTMGR.EXE
- CCEVTMGR.EXECSINJECT.EXE
- CCPXYSVC.EXE
- CDP.EXE
- CFD.EXE
- CFGWIZ.EXE
- CFIADMIN.EXE
- CFIAUDIT.EXE
- CFINET.EXE
- CFINET32.EXE
- Claw95.EXE
- CLAW95CF.EXE
- CLEAN.EXE
- CLEANER.EXE
- CLEANER3.EXE
- CLEANPC.EXE
- CLICK.EXE
- CMD32.EXE
- CMESYS.EXE
- CMGRDIAN.EXE
- CMON016.EXE
- CONNECTIONMONITOR.EXE
- CPD.EXE
- CPF9X206.EXE
- CPFNT206.EXE
- CTRL.EXE
- CV.EXE
- CWNB181.EXE
- CWNTDWMO.EXE
- DATEMANAGER.EXE
- DCOMX.EXE
- DEFALERT.EXE
- DEFSCANGUI.EXE
- DEFWATCH.EXE
- DEPUTY.EXE
- DIVX.EXE
- DLLCACHE.EXE
- DLLREG.EXE
- DOORS.EXE
- DPF.EXE
- DPFSETUP.EXE
- DPPS2.EXE
- DRWATSON.EXE
- DRWEB32.EXE
- DRWEBUPW.EXE
- DSSAGENT.EXE
- DVP95.EXE
- DVP95_0.EXE
- ECENGINE.EXE
- EFPEADM.EXE
- EMSW.EXE
- ENT.EXE
- ESAFE.EXE
- ESCANH95.EXE
- ESCANHNT.EXE
- ESCANV95.EXE
- ESPWATCH.EXE
- ETHEREAL.EXE
- ETRUSTCIPE.EXE
- EVPN.EXE
- EXANTIVIRUS-CNET.EXE
- EXE.AVXW.EXE
- EXPERT.EXE
- EXPLORE.EXE
- F-AGNT95.EXE
- F-AGOBOT.EXE
- F-AV.EXE
- F-FW.EXE
- F-PHATBOT.EXE
- F-PROT.EXE
- F-PROT95.EXE
- F-RBOT.EXE
- F-RXBOT.EXE
- F-SDBOT.EXE
- F-SPYBOT.EXE
- F-STOPW.EXE
- FAMEH32.EXE
- FAST.EXE
- FCH32.EXE
- FIH32.EXE
- FINDVIRU.EXE
- FIREWALL.EXE
- FLOWPROTECTOR.EXE
- FNRB32.EXE
- FP-WIN.EXE
- FP-WIN_TRIAL.EXE
- FPROT.EXE
- FRW.EXE
- FSAA.EXE
- FSAV.EXE
- FSAV32.EXE
- FSAV530STBYB.EXE
- FSAV530WTBYB.EXE
- FSAV95.EXE
- FSGK32.EXE
- FSM32.EXE
- FSMA32.EXE
- FSMB32.EXE
- GATOR.EXE
- GBMENU.EXE
- GBPOLL.EXE
- GENERICS.EXE
- GMT.EXE
- GUARD.EXE
- GUARDDOG.EXE
- HACKTRACERSETUP.EXE
- HBINST.EXE
- HBSRV.EXE
- HIJACKTHIS.EXE
- HOTACTIO.EXE
- HOTPATCH.EXE
- HTLOG.EXE
- HTPATCH.EXE
- HWPE.EXE
- HXDL.EXE
- HXIUL.EXE
- IAMAPP.EXE
- IAMSERV.EXE
- IAMSTATS.EXE
- IBMASN.EXE
- IBMAVSP.EXE
- ICLOAD95.EXE
- ICLOADNT.EXE
- ICMON.EXE
- ICSUPP95.EXE
- ICSUPPNT.EXE
- IDLE.EXE
- IEDLL.EXE
- IEDRIVER.EXE
- IEXPLORER.EXE
- IFACE.EXE
- IFW2000.EXE
- INETLNFO.EXE
- INFUS.EXE
- INFWIN.EXE
- INIT.EXE
- INTDEL.EXE
- INTREN.EXE
- IOMON98.EXE
- IPARMOR.EXE
- IRIS.EXE
- ISASS.EXE
- ISRV95.EXE
- ISTSVC.EXE
- JAMMER.EXE
- JDBGMRG.EXE
- JEDI.EXE
- KAVLITE40ENG.EXE
- KAVPERS40ENG.EXE
- KAVPF.EXE
- KEENVALUE.EXE
- KERIO-PF-213-EN-WIN.EXE
- KERIO-WRL-421-EN-WIN.EXE
- KERIO-WRP-421-EN-WIN.EXE
- KERNEL32.EXE
- KILLPROCESSSETUP161.EXE
- LAUNCHER.EXE
- LDNETMON.EXE
- LDPRO.EXE
- LDPROMENU.EXE
- LDSCAN.EXE
- LNETINFO.EXE
- LOADER.EXE
- LOCALNET.EXE
- LOCKDOWN.EXE
- LOCKDOWN2000.EXE
- LOOKOUT.EXE
- LORDPE.EXE
- LSETUP.EXE
- LUALL.EXE
- LUAU.EXE
- LUCOMSERVER.EXE
- LUINIT.EXE
- LUSPT.EXE
- MAPISVC32.EXE
- MCAGENT.EXE
- MCMNHDLR.EXE
- MCSHIELD.EXE
- MCTOOL.EXE
- MCUPDATE.EXE
- MCVSRTE.EXE
- MCVSSHLD.EXE
- MD.EXE
- MFIN32.EXE
- MFW2EN.EXE
- MFWENG3.02D30.EXE
- MGAVRTCL.EXE
- MGAVRTE.EXE
- MGHTML.EXE
- MGUI.EXE
- MINILOG.EXE
- MMOD.EXE
- MONITOR.EXE
- MOOLIVE.EXE
- MOSTAT.EXE
- MPFAGENT.EXE
- MPFSERVICE.EXE
- MPFTRAY.EXE
- MRFLUX.EXE
- MSBB.EXE
- MSBLAST.EXE
- MSCACHE.EXE
- MSCCN32.EXE
- MSCMAN.EXE
- MSCONFIG.EXEMSAPP.EXE
- MSDM.EXE
- MSDOS.EXE
- MSIEXEC16.EXE
- MSINFO32.EXE
- MSLAUGH.EXE
- MSMGT.EXE
- MSMSGRI32.EXE
- MSSMMC32.EXE
- MSSYS.EXE
- MSVXD.EXE
- MU0311AD.EXE
- MWATCH.EXE
- N32SCANW.EXE
- NAV.EXE
- NAVAP.NAVAPSVC.EXE
- NAVAPSVC.EXE
- NAVAPW32.EXE
- NAVDX.EXE
- NAVENGNAVEX15.NAVLU32.EXE
- NAVLU32.EXE
- NAVNT.EXE
- NAVSTUB.EXE
- NAVW32.EXE
- NAVWNT.EXE
- NC2000.EXE
- NCINST4.EXE
- NDD32.EXE
- NEOMONITOR.EXE
- NEOWATCHLOG.EXE
- NETARMOR.EXE
- NETD32.EXE
- NETINFO.EXE
- NETMON.EXE
- NETSCANPRO.EXE
- NETSPYHUNTER-1.2.EXE
- NETSTAT.EXE
- NETUTILS.EXE
- NISSERV.EXE
- NISUM.EXE
- NMAIN.EXE
- NOD32.EXE
- NORMIST.EXE
- NORTON_INTERNET_SECU_3.0_407.EXE
- NOTSTART.EXE
- NPF40_TW_98_NT_ME_2K.EXE
- NPFMESSENGER.EXE
- NPROTECT.EXE
- NPSCHECK.EXE
- NPSSVC.EXE
- NSCHED32.EXE
- NSSYS32.EXE
- NSTASK32.EXE
- NSUPDATE.EXE
- NT.EXE
- NTRTSCAN.EXE
- NTVDM.EXE
- NTXconfig.EXE
- NUI.EXE
- NUPGRADE.EXE
- NVARCH16.EXE
- NVC95.EXE
- NVSVC32.EXE
- NWINST4.EXE
- NWSERVICE.EXE
- NWTOOL16.EXE
- OGRC.EXE
- OLLYDBG.EXE
- ONSRVR.EXE
- OPTIMIZE.EXE
- OSTRONET.EXE
- OTFIX.EXE
- OUTPOST.EXE
- OUTPOSTINSTALL.EXE
- OUTPOSTPROINSTALL.EXE
- PADMIN.EXE
- PANIXK.EXE
- PATCH.EXE
- PAVCL.EXE
- PAVPROXY.EXE
- PAVSCHED.EXE
- PAVW.EXE
- PCC2002S902.EXE
- PCC2K_76_1436.EXE
- PCCIOMON.EXE
- PCCNTMON.EXE
- PCCWIN97.EXE
- PCCWIN98.EXE
- PCDSETUP.EXE
- PCFWALLICON.EXE
- PCIP10117_0.EXE
- PCSCAN.EXE
- PDSETUP.EXE
- PENIS.EXE
- PERISCOPE.EXE
- PERSFW.EXE
- PERSWF.EXE
- PF2.EXE
- PFWADMIN.EXE
- PGMONITR.EXE
- PINGSCAN.EXE
- PLATIN.EXE
- POP3TRAP.EXE
- POPROXY.EXE
- POPSCAN.EXE
- PORTDETECTIVE.EXE
- PORTMONITOR.EXE
- POWERSCAN.EXE
- PPINUPDT.EXE
- PPTBC.EXE
- PPVSTOP.EXE
- PRIZESURFER.EXE
- PRMT.EXE
- PRMVR.EXE
- PROCDUMP.EXE
- PROCESSMONITOR.EXE
- PROCEXPLORERV1.0.EXE
- PROGRAMAUDITOR.EXE
- PROPORT.EXE
- PROTECTX.EXE
- PSPF.EXE
- PURGE.EXE
- PUSSY.EXE
- PVIEW95.EXE
- QCONSOLE.EXE
- QDCSFS.EXE
- QSERVER.EXE
- RAPAPP.EXE
- RAV7.EXE
- RAV7WIN.EXE
- RAV8WIN32ENG.EXE
- RAY.EXE
- RB32.EXE
- RCSYNC.EXE
- REALMON.EXE
- REGED.EXE
- REGEDIT.EXE
- REGEDT32.EXE
- RESCUE.EXE
- RESCUE32.EXE
- RRGUARD.EXE
- RSHELL.EXE
- RTVSCAN.EXE
- RTVSCN95.EXE
- RULAUNCH.EXE
- RUN32DLL.EXE
- RUNDLL.EXE
- RUNDLL16.EXE
- RUXDLL32.EXE
- SAFEWEB.EXE
- SAHAGENT.EXE
- SAVE.EXE
- SAVENOW.EXE
- SBSERV.EXE
- SC.EXE
- SCAM32.EXE
- SCAN32.EXE
- SCAN95.EXE
- SCANPM.EXE
- SCRSCAN.EXE
- SCRSVR.EXE
- SCVHOST.EXE
- SD.EXE
- SERV95.EXE
- SERVICE.EXE
- SERVLCE.EXE
- SERVLCES.EXE
- SETUP_FLOWPROTECTOR_US.EXE
- SETUPVAMEEVAL.EXE
- SFC.EXE
- SGSSFW32.EXE
- SH.EXE
- SHELLSPYINSTALL.EXE
- SHN.EXE
- SHOWBEHIND.EXE
- SMC.EXE
- SMS.EXE
- SMSS32.EXE
- SOAP.EXE
- SOFI.EXE
- SPERM.EXE
- SPF.EXE
- SPHINX.EXE
- SPOLER.EXE
- SPOOLCV.EXE
- SPOOLSV32.EXE
- SPYXX.EXE
- SREXE.EXE
- SRNG.EXE
- SS3EDIT.EXE
- SSG_4104.EXE
- SSGRATE.EXE
- ST2.EXE
- START.EXE
- STCLOADER.EXE
- SUPFTRL.EXE
- SUPPORT.EXE
- SUPPORTER5.EXE
- SVC.EXE
- SVCHOSTC.EXE
- SVCHOSTS.EXE
- SVSHOST.EXE
- SWEEP95.EXE
- SWEEPNET.SWEEPSRV.SYS.SWNETSUP.EXE
- SYMPROXYSVC.EXE
- SYMTRAY.EXE
- SYSEDIT.EXE
- SYSTEM.EXE
- SYSTEM32.EXE
- SYSUPD.EXE
- TASKMG.EXE
- TASKMO.EXE
- TAUMON.EXE
- TBSCAN.EXE
- TC.EXE
- TCA.EXE
- TCM.EXE
- TDS-3.EXE
- TDS2-98.EXE
- TDS2-NT.EXE
- TEEKIDS.EXE
- TFAK.EXE
- TFAK5.EXE
- TGBOB.EXE
- TITANIN.EXE
- TITANINXP.EXE
- TRACERT.EXE
- TRICKLER.EXE
- TRJSCAN.EXE
- TRJSETUP.EXE
- TROJANTRAP3.EXE
- TSADBOT.EXE
- TVMD.EXE
- TVTMD.EXE
- UNDOBOOT.EXE
- UPDAT.EXE
- UPDATE.EXE
- UPGRAD.EXE
- UTPOST.EXE
- VBCMSERV.EXE
- VBCONS.EXE
- VBUST.EXE
- VBWIN9X.EXE
- VBWINNTW.EXE
- VCSETUP.EXE
- VET32.EXE
- VET95.EXE
- VETTRAY.EXE
- VFSETUP.EXE
- VFY.EXE
- VIR-HELP.EXE
- VIRUSMDPERSONALFIREWALL.EXE
- VNLAN300.EXE
- VNPC3000.EXE
- VPC32.EXE
- VPC42.EXE
- VPFW30S.EXE
- VPTRAY.EXE
- VSCAN40.EXE
- VSCENU6.02D30.EXE
- VSCHED.EXE
- VSECOMR.EXE
- VSHWIN32.EXE
- VSISETUP.EXE
- VSMAIN.EXE
- VSMON.EXE
- VSSTAT.EXE
- VSWIN9XE.EXE
- VSWINNTSE.EXE
- VSWINPERSE.EXE
- W32DSM89.EXE
- W9X.EXE
- WATCHDOG.EXE
- WEBDAV.EXE
- WEBSCANX.EXE
- WEBTRAP.EXE
- WFINDV32.EXE
- WGFE95.EXE
- WHOSWATCHINGME.EXE
- WIMMUN32.EXE
- WIN-BUGSFIX.EXE
- WIN32.EXE
- WIN32US.EXE
- WINACTIVE.EXE
- WINDOW.EXE
- WINDOWS.EXE
- WININETD.EXE
- WININIT.EXE
- WININITX.EXE
- WINLOGIN.EXE
- WINMAIN.EXE
- WINNET.EXE
- WINPPR32.EXE
- WINRECON.EXE
- WINSERVN.EXE
- WINSSK32.EXE
- WINSTART.EXE
- WINSTART001.EXE
- WINTSK32.EXE
- WINUPDATE.EXE
- WKUFIND.EXE
- WNAD.EXE
- WNT.EXE
- WRADMIN.EXE
- WRCTRL.EXE
- WSBGATE.EXE
- WUPDATER.EXE
- WUPDT.EXE
- WYVERNWORKSFIREWALL.EXE
- XPF202EN.EXE
- ZAPRO.EXE
- ZAPSETUP3001.EXE
- ZATUTOR.EXE
- ZONALM2601.EXE
- ZONEALARM.EXE
rastrea redes con recursos compartidos configuradas con contraseñas débiles, generando direcciones IP y usando una lista de nombres de usuarios y contraseñas:
- 12345
- 123456
- 1234567
- 12345678
- 123456789
- 1234567890
- 12345678910
- access
- accounting
- accounts
- admin
- Administrador
- administrat
- administrateur
- administrator
- admins
- backup
- bitch
- blank
- brian
- changeme
- chris
- cisco
- compaq
- Computer
- control
- Database
- databasepass
- databasepassword
- db1234
- dbpass
- dbpassword
- Default
- domain
- domainpass
- domainpassword
- exchange
- george
- guest
- hello
- homeuser
- internet
- intranet
- katie
- linux
- login
- loginpass
- network
- NETWORKvirus
- nokia
- oeminstall
- oemuser
- office
- Oracle
- orainstall
- outlook
- Owner
- ownerstaff
- pass1234
- passwd
- password
- password1
- peter
- qwerty
- server
- siemens
- sqlpassoainstall
- Staff
- student
- susan
- system
- teacher
- technical
- win2000
- win2k
- win98
- windows
- winnt
- winpass
- winxp
- Wwwadmin
Luego rastrea en forma aleatoria los sistemas vulnerables al desbordamiento del buffer DCOM RPC y LSASS,
cuya información y parches puedes ser descargados desde:
Se propaga además a través de los siguientes sistemas de compartimiento de archivos Peer to Peer:
- eDonkey2000
- iMesh
- KAZAA
- LimeWire
- Morpheus
- WarezP2P
para lo cual se copia a sus correspondientes carpetas, en caso existir, con los nombres:
- ACDSee 9
- Adobe Photoshop 9 full
- Ahead Nero 7
- AVG Virus cleaner v7
- Hack your friends computer
- ICQ 2005a new!
- Kaspersky Antivirus 5.0
- KAV 5.0
- Matrix 3 Revolution English Subtitles
- McAfee Keygen
- Microsoft Office 2003 Crack, Working!
- Microsoft Office XP working Crack, Keygen
- Microsoft Windows XP, WinXP Crack, working Keygen
- MS04-011 Immunizer
- Norton Crack
- Norton Update
- Opera 8 New!
- Porno pics arhive, xxx.zip
- Porno Screensaver.scr
- Porno, sex, oral, anal cool, awesome!!
- Virus Creater
- WinAmp 5 Pro Keygen Crack Update
- winamp 5.7 new!
- WinAmp 6 New!
- Windown Longhorn Beta Leak
- Windows Serial Keygen.txt
- Windows Sourcecode update.doc
- Windows-KB835732-x86-ENU
- WinXP Hack
- XXX hardcore images
El gusano se propaga también vía la mensajería instantánea de AOL, enviando aleatoriamente cualquiera de los siguientes mensajes a la lista de contactos del sistema infectado:
- hehe, watch this
- lol, don't forget to watch this video
- LOL, this shit is funny
- look at this video
- your going to like this :D
y al hacer un click en el mensaje se direcciona a un archivo asociado a un Salvador de Pantallas, con extensión .SCR, empleando cualquiera de los siguientes nombres:
- crazy5.scr
- crazyjump.scr
- exposed.scr
- funny1.scr
- funny2.scr
- funny3.scr
- haha.scr
- lucky.scr
- mjackson.scr
- picture1.scr
Actuando como Backdoor se conecta a través de puertos que se encuentren abiertos a un servidor IRC cifrado en su código, desde el que activará un BOT que puede ejecutar entre otras, las siguientes acciones:
- Descargar, leer, enviar o ejecutar archivos con códigos malignos
- Ejecutar comandos FTP y peticiones HTTP
- Revisar IPs aleatorias y puertos TCP y UDP
- Descargar y actualizar una copia del gusano
- Capturar imágenes del escritorio o de cámaras web
- Robar información del sistema
- Apagar o reiniciar el equipo o cerrar sesión del usuario
- Listar usuarios, servicios o recursos compartidos
- Capturar la digitación de teclas
- Ejecutar una interceptación de paquetes en tráfico por la web
- Saturar los cahe ARP y DNS
- Borrar los recursos compartidos ocultos ADMIN$, C$, D$ e IPC$
- Ejecutar ataques DoS y de saturación PING, SYN y UDP a determinados sitios web.
Modifica el HOSTS para impedir el acceso a los siguientes sitios en la web:
- avp.com
- ca.com
- customer.symantec.com
- dispatch.mcafee.com
- download.mcafee.com
- f-secure.com
- kaspersky-labs.com
- kaspersky.com
- liveupdate.symantec.com
- liveupdate.symantecliveupdate.com
- mast.mcafee.com
- mcafee.com
- my-etrust.com
- nai.com
- networkassociates.com
- rads.mcafee.com
- secure.nai.com
- securityresponse.symantec.com
- sophos.com
- symantec.com
- trendmicro.com
- update.symantec.com
- updates.symantec.com
- us.mcafee.com
- viruslist.com
- www.avp.com
- www.ca.com
- www.f-secure.com
- www.grisoft.com
- www.kaspersky.com
- www.mcafee.com
- www.my-etrust.com
- www.nai.com
- www.networkassociates.com
- www.sophos.com
- www.symantec.com
- www.trendmicro.com
- www.viruslist.com
Roba las claves de los siguientes populares juegos de PC:
- Battlefield 1942
- Battlefield 1942 (Road To Rome)
- Battlefield 1942 (Secret Weapons of WWII)
- Battlefield Vietnam
- Black and White
- Chrome
- Command and Conquer: Generals
- Command and Conquer: Generals (Zero Hour)
- Command and Conquer: Red Alert
- Command and Conquer: Red Alert 2
- Command and Conquer: Tiberian Sun
- Counter-Strike (Retail)
- FIFA 2002
- FIFA 2003
- Freedom Force
- Global Operations
- Gunman Chronicles
- Half-Life
- Hidden & Dangerous 2
- IGI 2: Covert Strike
- Industry Giant 2
- James Bond 007: Nightfire
- Legends of Might and Magic
- Medal of Honor: Allied Assault
- Medal of Honor: Allied Assault: Breakthrough
- Medal of Honor: Allied Assault: Spearhead
- Nascar Racing 2002
- Nascar Racing 2003
- Need For Speed Hot Pursuit 2
- Need For Speed: Underground
- Neverwinter Nights
- Neverwinter Nights (Hordes of the Underdark)
- Neverwinter Nights (Shadows of Undrentide)
- NHL 2002
- NHL 2003
- Rainbow Six III RavenShield
- Shogun: Total War: Warlord Edition
- Soldier of Fortune II - Double Helix
- Soldiers Of Anarchy
- The Gladiators
- Unreal Tournament 2003
- Unreal Tournament 2004
Usa el interceptador de tráfico de paquetes Carnivore (creado por el FBI) rastreando las siguientes cadenas de texto que contengan nombres de usuarios o contraseñas:
- //oper
- /OPER
- :!advscan
- :!asc
- :!auth
- :!hashin
- :!login
- :!scan.all
- :!scan.start
- :!scan.startall
- :!secure
- :!start.scan
- :!syn
- :#advscan
- :#asc
- :#login
- :#scan.all
- :#scan.start
- :#scan.startall
- :#secure
- :#start.scan
- :$advscan
- :$asc
- :$auth
- :$hashin
- :$login
- :$scan.all
- :$scan.start
- :$scan.startall
- :$secure
- :$start.scan
- :$syn
- :%auth
- :%hashin
- :%login
- :%syn
- :&auth
- :&login
- :'auth
- :'login
- :*auth
- :*login
- :+auth
- :+login
- :,auth
- :,login
- :-auth
- :-login
- :.advscan
- :.asc
- :.auth
- :.hashin
- :.login
- :.scan.all
- :.scan.start
- :.scan.startall
- :.secure
- :.start.scan
- :.syn
- :/auth
- :/login
- :=auth
- :=login
- :?auth
- :?login
- :@advscan
- :@asc
- :@auth
- :@login
- :@scan.all
- :@scan.startall
- :@secure
- :\auth
- :\login
- :auth
- :login
- :Oper
- :~auth
- :~login
- ADMIN
- CDKey
- JOIN#
- login
- NICK
- nowanIRCOperator
- OPER
- PASS
- password
- PAYPAL
- Paypal.com
- Transfer
- user
Finalmente, el gusano intenta conectarse en forma infructuosa a un sitio web, para descargar el archivo Smart.exe que es un troyano y copiarlo al directorio raíz de C:\ (actualmente censurado).
PER ANTIVIRUS® versiones 9.6 y 9.7 con registro de virus al 10 de Abril del 2006 detectan y eliminan eficientemente este gusano/backdoor.

