|
W32/Rbot.GMD
Rbot.GMD es un destructivo gusano/backdoor residente en memoria reportado desde el 17 de Abril del 2007, propagado nuevamente el 18 de Mayo del 2007, aprovechando las vulnerabilidades del LSASS, LDAP, Winlogon, Help Support Center, Virtual DOS Machine, ASN.1, SSL, etc. que ya fueron solucionadas por Microsoft en su Boletín MS04-011.Sin embargo afecta a las copias ilegales de Windows, sin derecho a actualizaciones automáticas.
Infecta a Windows 98/NT/2000/XP y Server 2003, está desarrollado en MS Visual C++ con una extensión de 68KB y comprimido con el utilitario ASPack:
http://www.aspack.comEl gusano se ejecuta continuamente en segundo plano, mientras activa su componente Backdoor.
Una vez ingresado, el gusano se copia a la carpeta %System% con el nombre de bzdcypa.exe y para activarse la próxima vez que se re-inicie el sistema, agrega la siguiente llave:
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
"Windows LoL Layer" = "%system%\[nombre_aleatorio].exe
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Windows LoL Layer" = "%system%\[nombre_aleatorio].exe
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
"Windows LoL Layer" = "%system%\[nombre_aleatorio].exe
%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.
Al siguiente inicio del equipo, el gusano configura las siguientes llaves para deshabilitar la ejecución automática de otros programas:
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\wuauserv]
Start = 4
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SharedAccess]
Start = 4
Deshabilitando el servicio de Acceso Compartido deshabilita la conexión
del Firewall a Internet dejando al sistema vulnerable.
para deshabilitar la opción de conexión remota crea la sub-llave:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole]
EnableRemoteConnect = N
para deshabilitar el protocolo DCOM crea la sub-llave:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Ole]
"EnableDCOM" =
"N"
para restringir el acceso a conexiones anónimas modifica la sub-llave:
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa]
"Restrictanonymous"
= "1"
El troyano rastrea los sistemas conectados a Internet que tengan las vulnerabilidades mencionadas.
Actuando como Backdoor se conecta a través de cualquier puerto TCP que se encuenter abiero a un servidor IRC (Internet Chat Relay) y se une a un canal de Chat cifrado que contiene un Bot desde el cual recibirá instrucciones pudiendo ejecutar las siguientes acciones:
PER ANTIVIRUS® versión 10.1 con registro de virus al 18 de Mayo del 2007 detecta y elimina este gusano/backdoor.