ZOTOB.X gusano/backdoor de Correo e IRC aprovecha vulnerabilidad Plug & Play ejecuta BOT de IRC

© Jorge Machado  Lima-Perú

W32/Zotob.X, I.worm.Zotob.X

Zotob.X es un gusano/backdoor reportado el 06 de Febrero del 2006, que se propaga a través de mensajes de Correo y el IRC (Internet Chat Relay) aprovecha la vulnerabilidad  del Servicio Plug and Play descrita en el Boletín MS05-039 de Microsoft Corporation.

Aleataoriamente deshabilita el Acceso Compartido y Firewall en Windows 2000/XP, se conecta a un servidor IRC y actúa como un Bot que ejecutará comandos y acciones en forma remota.

Infecta únicamente en Windows NT/2000/XT y Server 2003, éstá desarrollado en MS Visual C++, con extensión de 47.5 KB y comprimido con el utilitario ASPack:  

http://www.aspack.com

Posee su propio SMTP (Simple Mail Transfer Protocol) captura y se envía a los buzones de correo de la Libreta de Direcciones de Windows o las contenidas en archivos con las siguientes extensiones:

evitando enviarse a aquellas direcciones que tengan las siguientes cadenas:

o a los dominios con las siguientes cadenas:

El mensaje tiene las siguientes características: 

Remitente: una de las direcciones extraídas del sistema o direcciones falsas usando la técnica Spoofing.

Asunto, elegido aleatoriamente de uno de los siguientes:

Contenido, uno de los siguientes:

Anexado, uno de los siguientes:

Anexado: [letras_aleatorias].zip

seguido de una de las primeras extensiones:

y una de las siguientes segundas extensiones:

luego invoca a los servidores MS Exchange de las direcciones capturadas, agregándoles las siguientes cadenas:

Al activarse se copia a la carpeta %System% con el nombre de Winows.exe y para ejecutarse la próxima vez que se re-inicie el equipo el gusano se registra como un servico generando la llave de registro:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Microsoft Windows System]
ImagePath = "%Systems%\windows.exe"
DisplayName = "Microsoft Windows System"
ObjectName = "LocalSystem"

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Al siguiente inicio activa su rutina de propagación masiva de mensajes de correo.

luego rastrea en forma aleatoria los sistemas vulnerables al Servicio Plug and Play, cuya información y parche puede ser descargado desde:

Actuando como Backdoor se conecta a un determinado canl de Chat de un servidor IRC desde el cual activará un BOT de comandos y acciones remotas entre otras, las siguientes:

PER ANTIVIRUS® versión 9.6 con registro de virus al 06 de Febrero del 2006 detecta y elimina eficientemente este gusano/backdoor. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS