|
W32/Rbot.GUR
Rbot.GUR es un gusano/backdoor residente en memoria reportado el 31 de Octubre del 2007, que se propaga a través del el IRC (Internet Chat Relay), se conceta a un canal de Chat desde el cual ejecutará comandos arbitrarios en forma remota.El gusano se ejecuta contínuamente en segundo plano, mientras activa su Backdoor que se conectará a un servidor del IRC (Internet Chat Relay) con un BOT que ejecutará acciones arbitrarias en forma automática y remota.
Desestabiliza la seguridad del sistema inhabilitando servicios.
Infecta a Windows 98/NT/2000/XP/Vista y Server 2003, está desarrollado en MS Visual C++ con una extensión de 89KB y comprimido con el utilitario ASProtect.
Una vez ingresado, el gusano se copia al directorio %System% como nlczty.exe y para ejecutarse la próxima vez que se re-inicie el sistema crea las siguientes llaves de registro:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"Microsoft Update Machine" = "%System%\nlczty.exe"
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices]
"Microsoft Update Machine" = "%System%\nlczty.exe"
%System% es la
variable C:\Windows\System para Windows
95/98/Me, C:\Winnt\System32 para Windows
NT/2000 y C:\Windows\System32 para Windows
XP y Windows Server 2003.
Al siguiente inicio del equipo, pa
ra impedir la ejecución automática de otros programas, crea las sub-llaves:[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\wuauserv]
Start = 4
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SharedAccess]
Start = 4
Para desestabilizar la seguridad del sistema y el Firewall de Windows, agrega valores a las siguientes sub-llaves:
[HKEY_CURRENT_USER\Software\Microsoft\OLE]
Microsoft Update Machine = nlczty.exe
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings]
MaxConnectionsPer1_0Server = 50
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings]
MaxConnectionsPerServer = 50
[HKEY_LOCAL_MACHINE\Software\Microsoft\Ole]
EnableDCOM = N
Como Backdoor
se conecta a través de un puerto TCP
aleatorio a un servidor IRC
(Internet Chat Relay)
y une a un canal de Chat cifrado que contiene un BOT
desde el cual recibirá
instrucciones pudiendo ejecutar las siguientes acciones en forma remota:
PER ANTIVIRUS® versiones 10.2 y 10.3 con registro de virus al 31 de Octubre del 2007 detectan y eliminan este gusano/backdoor.