SDBOT.EPZ gusano/backdoor de HTTP redes con recursos compartidos IRC y vulnerabilidades del sistema.  

© Jorge Machado  Lima-Perú

W32/Sdbot.EPZ

Sdbot.EPZ es un destructivo gusano/backdoor residente en memoria reportado el 07 de Mayo del 2007, que se propaga a través de páginas web infectadas, redes con recursos compartidos configuradas con contraseñas débiles y del IRC (Internet Chat Relay). 

Explota además las vulnerabilidades del desbordamiento del buffer del RPC, el RPCSS y del servicio de Estaciones de Trabajo. 

Es un PE (Portable Ejecutable) e infecta Windows 98/NT/Me/2000/XP y Server 2003, está desarrollado en MS Visual C++ con una extensión de 1,356 KB 

Ingresado al sistema se copia a la carpeta %System% con un nombre aleatorio, con extensión .EXE con los atributos de "oculto", "system" y "solo de lectura" y para activarse la siguiente vez que se inicie el sistema crea las siguientes llaves de registro:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] 
"Microsoft update" = "%System%\[archivo_aleatorio].exe"
 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Microsoft update" = "%System%\[archivo_aleatorio].exe"

[HKEY_CURRENT_USER\Software\Microsoft\OLE] 
"Microsoft update" = "%System%\[archivo_aleatorio].exe"

para deshabilitar la administración de recursos compartidos crea la sub-llave:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters] 
"AutoShareWks" = "0" 

para deshabilitar el Windows Security Center crea la sub-llave:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc] 
"Start" = "4" 

para deshabilitar el DCOM crea la sub-llave:

[HKEY_LOCAL_MACHINE\Software\Microsoft\OLE] 
"EnableDCOM" = "N"

para restringir el acceso anónimo crea la sub-llave:

[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\LSA] 
"RestrictAnonymous" = "1"

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente re-inicio del equipo, el gusano rastrea direcciones de redes con recursos compartidos configuradas con contraseñas débiles e intenta ingresar a las siguientes carpetas:

para lo cual usa una lista compilada en su código, que contiene los siguientes nombres y contraseñas:

Actuando como Backdoor usa un puerto TCP aleatorio disponible y se conecta a un canal del IRC (Internet Chat Relay) desde el cual recibirá instrucciones, pudiendo ejecutar las siguientes acciones:

Los parches para las vulnerabilidades mencionadas pueden ser descragados desde:

PER ANTIVIRUS® versión 10.1 con registro de virus al 07 de Mayo del 2007 detecta y elimina  eficientemente este gusano/backdoor. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS