RBOT.GUR gusano/backdoor de IRC desestabiliza sistema deshabilita Firewall de Windows, etc. 

© Jorge Machado  Lima-Perú

W32/Rbot.GUR

Rbot.GUR es un gusano/backdoor residente en memoria reportado el 31 de Octubre del 2007, que se propaga a través del el IRC (Internet Chat Relay), se conceta a un canal de Chat desde el cual ejecutará comandos arbitrarios en forma remota. 

El gusano se ejecuta contínuamente en segundo plano, mientras activa su Backdoor que se conectará a un servidor del IRC (Internet Chat Relay) con un BOT que ejecutará acciones arbitrarias en forma automática y remota. 

Desestabiliza la seguridad del sistema inhabilitando servicios.

Infecta a Windows 98/NT/2000/XP/Vista y Server 2003, está desarrollado en MS Visual C++ con una extensión de 89KB y comprimido con el utilitario ASProtect.

Una vez ingresado, el gusano se copia al directorio %System% como nlczty.exe y para ejecutarse la próxima vez que se re-inicie el sistema crea las siguientes llaves de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"Microsoft Update Machine" = "%System%\nlczty.exe"

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices]
"Microsoft Update Machine" = "%System%\nlczty.exe"

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio del equipo, para impedir la ejecución automática de otros programas, crea las sub-llaves:

[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\wuauserv]
Start = 4

[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SharedAccess]
Start = 4

Para desestabilizar la seguridad del sistema y el Firewall de Windows, agrega valores a las siguientes sub-llaves:

[HKEY_CURRENT_USER\Software\Microsoft\OLE]
Microsoft Update Machine = nlczty.exe

[
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings]
MaxConnectionsPer1_0Server = 50

[
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings]
MaxConnectionsPerServer = 50

[
HKEY_LOCAL_MACHINE\Software\Microsoft\Ole]
EnableDCOM = N

Como Backdoor se conecta a través de un puerto TCP aleatorio a un servidor IRC (Internet Chat Relay) y une a un canal de Chat cifrado que contiene un BOT desde el cual recibirá instrucciones pudiendo ejecutar las siguientes acciones en forma remota:

PER ANTIVIRUS® versiones 10.2 y 10.3 con registro de virus al 31 de Octubre del 2007 detectan y eliminan este gusano/backdoor. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS