|
W32/Reatle.E@mm, I.worm.Reatle.E@mm
|
Reatle.E es un destructivo gusano residente en memoria reportado el 02 de Agosto del 2005, que se propaga a través de mensajes de Correo con remitentes falsos, asuntos, contenidos y archivos anexados de nombres aleatorios, con diversas extensiones. Usa la vulnerabilidad LSASS descrita en el Boletín MS04-011 de Microsoft Corporation. |
Deshabilita el Administrador de Tareas y el editor de Registros. Modifica el archivo HOSTS para impedir el acceso a diversos sitios en la web.
Es un PE (Portable Ejecutable) e infecta Windows 98/Me/2000/XP incluyendo servidores NT/2000/Server 2003, está desarrollado en MS Visual C++, con una extensión de 36 KB y comprimido con con el utilitario MEW (desarrollado en C++ y Assembler por un grupo de hackers denominado Northfox):
http://www.softpedia.com/get/Programming/Packers-Crypters-Protectors/MEW-SE.shtml
El gusano captura las buzones de la Libreta de Direcciones de Windows o de los archivos con las extensiones:
las que almacena en el archivo Sigma.dat o usa aleatoriamente uno de los nombres:
con cualquiera de los dominios:
evitando enviarse a las direcciones que tengan las cadenas:
Haciendo uso de su motor SMTP (Simple Mail Transfer Protocol) se envía con las siguientes características:
Remitente, uno de los buzones extraídos del sistema o direcciones falsas bajo la técnica Spoofing.
Asunto: Re_
Contenido, uno de los siguientes:
Anexado, uno de estos nombres:
con una de las extensiones:
Al activarse se copia a la carpeta %System% con el nombre de Beagle.exe y libera un archivo Zipx.dat en esa misma ubicación, la misma que es una copia comprimida del gusano y que será enviada anexada en los mensajes de su rutina de envío.
También libera una copia infectada en el directorio %Windir% con el nombre de XSAS.JPG.
Para ejecutarse la próxima vez que se inicie el equipo agrega las siguientes llaves de registro:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"Bunx" = "%System%\Beagle.exe"
para deshabilitar el Administrador de Tareas y Editor de Registro modifica el valor de "0" a "1" en las llaves:
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system]
DisableTaskMgr = "1"
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system]
DisableRegistryTools = "1"
%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.
%Windir% es una variable que corresponde a C:\Windows en Windows 95/98/Me/XP/Server 2003 y C:\Winnt en Windows NT\2000.
Al siguiente re-inicio crea los siguientes Mutex para evitar infectar los sistemas más de una vez:
e inicia su rutina de auto-envío de mensajes de correo y rastrea las redes vulnerables al desbordamiento del buffer LSASS, cuya información y parche puede ser descargada desde:
Microsoft Security Bulletin MS04-011El gusano manipula el archivo HOSTS para impedir el acceso a los siguientes sitios web:
El código del gusano tiene el siguiente texto:
| (Breatle): Im sorry to say that but symantec.com will be hacked with mcafee,sophos and kaspersky. I am so sorry and we will see who will play it right me or beagle. Netsky(SkyShit),Beagle or Bagle,Mydoom and Sasser bye bye bitchs. It will be my game cuz the fbi or police are not searching for me to arrest me like ya sasser looooooooooooooooooooooooooooooooooooooooooool (next variants will use a better engine to send thousands of copies to users.) and finally i have 3 word for mcafee reattle.gen.gen is this a name?? lol. It is reatle.gen bitchs. :P |
PER ANTIVIRUS® versión 9.4 con registro de virus al 02 de Agosto del 2005 detecta y elimina eficientemente este gusano/backdoor.