SDBOT.EW destructivo troyano/backdoor roba información controla remotamente ocasiona ataques DoS.  

© Jorge Machado  Lima-Perú

W32/Sdbot.EW, SdBot.EW/IRC

Sdbot.EW es un destructivo troyano/backdoor reportado el 05 de Febrero del 2004, que se propaga a través de las Redes Peer to Peer como Kazaa, Imesh, Donkey2000, LimeWire y Morpheus, con atractivos nombres. Infecta con un archivo de nombre Svchostx.exe, captura y envía instrucciones a través de su propio IRC (Internet Chat Relay) al autor.

Controla remotamente a los sistemas infectados y ocasiona ataques DoS por saturación. 

Ha sido producido por el generador de troyanos/backdoor SDBOT 0.5b, creado por el hacker ruso [sd] quien distribuye su código fuente a través de varios sitios web.

Es un PE (Portable Ejecutable) e infecta a Windows/NT/Me/2000/XP, incluyendo los servidores NT/2000/2003, con una extensión de 22 KB, está desarrollado en Visual C++ y comprimido con el utilitario PEtite Win32 Executable Compressor:

http://www.un4seen.com/petite

Una vez ingresado a un sistema se auto-copia a la carpeta %System% con el nombre de Svchostx.exe y para activarse la siguiente vez que se inicie el sistema crea las siguientes llaves de registro:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices]
"System Efficiency Monitor" = "Svchostx.exe" 

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"System Efficiency Monitor" = "Svchostx.exe" 

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP.

Al siguiente inicio del sistema el gusano se auto-copia a las carpetas de descarga de los sistemas Peer to Peer Kazaa, Imesh, Donkey2000, LimeWire y Morpheus, con los siguientes atractivos nombres:

Actuando como Backdoor este troyano posee su propio motor IRC (Internet Chat Relay) a través del cual se conecta a un canal de Chat, envía información a su autor y ejecuta una diversidad de acciones nocivas en forma remota, tales como: 

Roba claves de CD de los populares juegos de PC:

Captura la información relacionada a los sistemas, nombre del usuario, detalles del CPU, cantidad de memoria RAM, relación de procesos en ejecución, sistema operativo, número de serie del mismo, etc. Igualmente ejecuta acciones tales como:

Finalmente el gusano intenta ocasionar una Negación de Servicio o ataque DOS a determinadas direcciones IP que se encuentran encriptadas en su código viral. 

Los payloads de este troyano/backdoor son los siguientes:

PER ANTIVIRUS® versión 8.5 con registro de virus al 05 de Febrero del 2004 detecta y elimina  eficientemente este troyano/backdoor. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS