SPYBOT.AKKC troyano/backdoor BOT de IRC redes con recursos compartidos explota conocidas vulnerabilidades. 

© Jorge Machado  Lima-Perú

W32/Spybot.AKKC

Spybot.AKKC es un destructivo troyano/backdoor residente en memoria reportado el 23 de Agosto del 2006, que se propaga a través de redes con recursos compartidos configuradas con contraseñas débiles y el IRC (Internet Chat Relay) usando el puerto TCP 21972 (no asignado). 

Explota las antiguas vulnerabilidades del desbordamiento del buffer LSASS, del RPC/DCOM, Servicio de Mensajería y de Estación de Servicio descritas en los Boletines MS04-011, MS03-026, MS03-043 y MS03-049 

Termina los procesos de antivirus, firewalls y software de control. Intenta ingresar como Administrador a las redes con recursos compartidos configuradas con contraseñas débiles, usando el método de la fuerza bruta.

Modifica el archivo HOSTS para impedir el acceso a determinados sitios web. 

Infecta a Windows 95/98/NT/2000/XP y Server 2003, está desarrollado en MS Visual C++ con una extensión de 99KB y protegido con rutinas propias del autor. 

Una vez ingresado al sistema se copia a la carpeta %System% con el nombre de winsock32.exe y para activarse la próxima vez que se re-inicie el sistema, agrega el siguiente valor:

"Microsoft Winsock32 System" = "winsock32.exe" 

a las llaves de registro:

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]

y a las sub-llaves:

[HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Control\Lsa]
[HKEY_CURRENT_USER\Software\Microsoft\OLE]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Ole]

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio del equipo termina los procesos de los siguientes antivirus, firewalls y software de control:

luego intenta ingresar a las redes con recursos compartidos, configuradas con contraseñas débiles, usando el método de la fuerza bruta con una lista que contiene las siguientes contraseñas:

El troyano explota antiguas vulnerabilidades, que ya cuentan con sus respectivos parches.

Actuando como Backdoor se conecta a través del puerto TCP 21972 al servidor IRC (Internet Chat Relay) ratpack.akfighters.net y se une a un canal de Chat desde el cual empleando un Bot recibirá instrucciones pudiendo ejecutar las siguientes acciones:

al modificar modifica el archivo HOSTS impide el acceso a los siguientes sitios web:

Finalmente se propaga en los sistemas con la vulnerabilidades arriba mencionadas y cuyos parches pueden ser descargados desde:

PER ANTIVIRUS® versión 9.8 con registro de virus al 23 de Agosto del 2006 detecta y elimina este troyano/backdoor. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS