Nombre: Worm/Mytob.NT Descubierto: 12/07/2006 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Medio-alto Potencial dañino: Medio Fichero estático: No Tamaño: > 48.000 Bytes Versión del VDF: 6.34.00.152 Versión del IVDF: 6.35.00.191 - jueves 20 de julio de 2006
General Métodos de propagación: • Correo electrónico • Red local Alias: • Symantec: W32.Mytob.AG@mm • Kaspersky: Net-Worm.Win32.Mytob.u • Sophos: W32/MyDoom-AJ • Grisoft: I-Worm/Mytob.AA • Bitdefender: Win32.Worm.Mytob.AC Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Bloquea el acceso a ciertos sitios web • Bloquea el acceso a portales de seguridad • Contiene su propio motor para generar mensajes de correo • Modificaciones en el registro • Emplea vulnerabilidades de software • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en las siguientes ubicaciones: • %SYSDIR% \rnathchk.exe • c:\pic.scr • c:\see_this!.pif • c:\my_picture.scr Se copia a sí mismo en un archivo en la siguiente ubicación: • %TEMPDIR% \tmp%número hexadecimal% .tmp Crea los siguientes ficheros: – Un fichero temporal, que puede ser eliminado después: • %TEMPDIR% \tmp%número hexadecimal% .tmp Registro Las siguientes claves del registro se encuentran en un bucle infinito, añadido para ejecutar los procesos al reiniciar el sistema. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "RealPlayer Ath Check"="rnathchk.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "RealPlayer Ath Check"="rnathchk.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "RealPlayer Ath Check"="rnathchk.exe" Añade las siguientes claves al registro: – [HKCU\Software\Microsoft\OLE] • "RealPlayer Ath Check"="rnathchk.exe" – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • "RealPlayer Ath Check"="rnathchk.exe" – [HKLM\SOFTWARE\Microsoft\Ole] • "RealPlayer Ath Check"="rnathchk.exe" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • "RealPlayer Ath Check"="rnathchk.exe" Correo electrónico Incluye un motor SMTP integrado para enviar mensajes. Establecerá una conexión con el servidor de destinación. Las características se describen a continuación: De: La dirección del remitente es falsa. Para: – Direcciones de correo encontradas en ficheros específicos del sistema. – Direcciones de correo recolectadas de WAB (La libreta de direcciones de Windows - Windows Address Book) – Direcciones generadas Asunto: Uno de los siguientes: • Error • Good day • Hello • Mail Delivery System • Mail Transaction Failed • Server Report • Status En algunos casos el campo del asunto está vacío. Además, el campo del asunto podría incluir caracteres aleatorios. El cuerpo del mensaje: – En algunos casos puede incluir caracteres aleatorios. El cuerpo del mensaje de correo es uno de los siguientes: • The message contains Unicode characters and has been sent as a binary attachment. • Mail transaction failed. Partial message is available. • Here are your banks documents. • The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment. • The original message was included as an attachment. Archivo adjunto: El nombre del fichero adjunto es uno de los siguientes: • body.zip • message.zip • test.zip • data.zip • file.zip • text.zip • doc.zip • readme.zip • document.zip • %serie de caracteres aleatorios% .zip El adjunto es un archivo que contiene una copia del programa viral. El mensaje de correo puede tener una de las siguientes formas: Envio de mensajes Busca direcciones: Busca direcciones de correo en los siguientes ficheros: • wab • adb • tbb • dbx • asp • php • sht • htm • txt • tmp Creación de direcciones para el campo A (destinatario): Para generar direcciones, emplea los siguientes textos: • sandra; lolita; britney; bush; linda; julie; jimmy; jerry; helen; debby; claudia; brenda; anna; madmax; brent; adam; ted; fred; jack; bill; stan; smith; steve; matt; dave; dan; joe; jane; bob; robert; peter; tom; ray; mary; serg; brian; jim; maria; leo; jose; andrew; sam; george; david; kevin; mike; james; michael; alex; john Combina este resultado con los dominios encontrados en los ficheros donde ha buscado direcciones anteriormente. Evita las direcciones: No envía mensajes de correo a las direcciones que incluyen las siguientes series de caracteres: • accoun; certific; listserv; ntivi; support; icrosoft; admin; page; the.bat; gold-certs; feste; submit; not; help; service; privacy; somebody; soft; contact; site; rating; bugs; you; your; someone; anyone; nothing; nobody; noone; webmaster; postmaster; samples; info; root; mozilla; utgers.ed; tanford.e; pgp; acketst; secur; isc.o; isi.e; ripe.; arin.; sendmail; rfc-ed; ietf; iana; usenet; fido; linux; kernel; google; ibm.com; fsf.; gnu; mit.e; bsd; math; unix; berkeley; foo.; .mil; gov.; .gov; ruslis; nodomai; mydomai; example; inpris; borlan; sopho; panda; icrosof; syma; avp; .edu; -._!; -._!@; abuse; www; be_loyal: Prefijar los dominios de las direcciones de correo: Para obtener la dirección IP del servidor de correo, añade los siguientes prefijos al nombre del dominio: • gate. • ns. • relay. • mail1. • mxs. • mx1. • smtp. • mail. • mx. Infección en la red Para asegurar su propagación, el programa viral intenta conectarse a otros sistemas, tal como se describe a continuación. Exploit: Emplea la siguiente brecha de seguridad: – MS04-011 (LSASS Vulnerability) Creación de direcciones IP: Crea direcciones IP aleatorias y guarda los primeros dos octetos de su propia dirección. Luego intenta establecer una conexión con las direcciones generadas. Proceso de infección: Crea un script FTP en el sistema afectado, para descargar el programa viral en la ubicación remota. El fichero descargado será guardado en el ordenador afectado, bajo el nombre: %SYSDIR% \wtfhe.exe IRC Para enviar informaciones y proporcionar control remoto, se conecta al siguiente servidor IRC: Servidor: spm.slo-par********** Puerto: 48275 Contraseña del servidor: 57248 Canal: #hb2 Apodo: [I]%serie de caracteres aleatorios% Contraseña: sp4m – Este programa malicioso puede obtener y enviar las siguientes informaciones: • Tiempo de trabajo del programa viral – Además puede efectuar las siguientes operaciones: • Descargar fichero • Ejecutar fichero • Se actualiza solo Ficheros host El fichero host es modificado de la siguiente manera: – En este caso, las entradas existentes quedan sin modificar. – El acceso a los siguientes dominios está bloqueado: • www.symantec.com; securityresponse.symantec.com; symantec.com; www.sophos.com; sophos.com; www.mcafee.com; mcafee.com; liveupdate.symantecliveupdate.com; www.viruslist.com; viruslist.com; viruslist.com; f-secure.com; www.f-secure.com; kaspersky.com; www.avp.com; www.kaspersky.com; avp.com; www.networkassociates.com; networkassociates.com; www.ca.com; ca.com; mast.mcafee.com; my-etrust.com; www.my-etrust.com; download.mcafee.com; dispatch.mcafee.com; secure.nai.com; nai.com; www.nai.com; update.symantec.com; updates.symantec.com; us.mcafee.com; liveupdate.symantec.com; customer.symantec.com; rads.mcafee.com; trendmicro.com; www.microsoft.com; www.trendmicro.com; metalhead2005.info; irc.blackcarder.net; d66.myleftnut.info El fichero host modificado se verá así: Backdoor (Puerta trasera) Abre el siguiente puerto: – rnathchk.exe en el puerto TCP 36276 para funcionar como servidor FTP. Informaciones diversas Objeto mutex: Crea el siguiente objeto mutex: • I_FUCK_DEAD_PPL Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Andrei Ivanes el jueves 20 de julio de 2006 Descripción actualizada por Andrei Ivanes el jueves 20 de julio de 2006
Volver
.
.
.
.