RINBOT.H gusano/backdoor de HTTP e IRC explota vulnerabilidades de Symantec y Microsoft, etc.  

© Jorge Machado  Lima-Perú

W32/Rinbot.H

Rinbot.H es un destructivo gusano/backdoor reportado el 27 de Febrero del 2007, que se propaga a través de servidores web e IRC (Internet Chat Relay).

Al parecer los intrusos habrían ingresado subrepticiamente a estos dominios, creando carpetas desde las cuales han tomado su control.  

Intenta además ingresar a redes con recursos compartidos configuradas con contraseñas débiles. Ejecuta comandos remotos y roba información del sistema incluyendo claves de CDs'.

Explota las vulnerabilidades de elevación de Privilegio del Cliente del antivirus de Symantec, saturación del buffer en el Servicio Remoto de Servidor Microsoft Windows y la saturación del buffer de autenticación remota del Servidor Microsoft SQL.

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, está desarrollado en Visual C++ con 205KB de extensión.

Al activarse se copia a la carpeta %System% con el nombre de mstscc.exe y para ejecutarse la próxima vez que se re-inicie el sistema crea la llave de registro:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Terminal Services" = "%System%\mstscc.exe"

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP. 

Al siguiente re-inicio del equipo intenta ingresar a la carpets IPC$ de los sistemas con recursos compartidos, configurados con contraseñas débiles, usando la siguiente lista de usuarios y contraseñas:

luego busca aleatoriamente cualquier puerto TCP y después se conecta a un servidor IRC (Internet Chat Relay) en uno de los siguientes dominios, esta vez usando el puerto TCP 8080:

desde cualquiera de los cuales al que se conecte podrá ejecutar acciones nocivas, tales como:

Al parecer los intrusos habrían ingresado subrepticiamente a los dominios mencionados, creando carpetas desde las cuales han tomado control. 

El gusano explota además las siguientes vulnerabilidades:

PER ANTIVIRUS® versión 10.0 con registro de virus al 27 de Febrero del 2007 detecta y elimina  eficientemente este gusano/backdoor. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS