Nombre: Worm/Mytob.125440 Descubierto: 02/11/2006 Tipo: Gusano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Medio-alto Potencial dañino: Medio Fichero estático: Sí Tamaño: 125.440 Bytes Suma de control MD5: c80091296c60572af6f300d4ceacd5e4 Versión del VDF: 6.36.00.205 Versión del IVDF: 6.36.00.225 - jueves 2 de noviembre de 2006
General Métodos de propagación: • Correo electrónico • Red local Alias: • TrendMicro: WORM_MYTOB.JP • Grisoft: I-Worm/Mytob.AMI • VirusBuster: I-Worm.Omega.G • Eset: Win32/Mytob.UZ Plataformas / Sistemas operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Bloquea el acceso a portales de seguridad • Contiene su propio motor para generar mensajes de correo • Reduce las opciones de seguridad • Modificaciones en el registro • Roba informaciones • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \scvhost32.exe Registro Añade las siguientes claves del registro para ejecutar los procesos al iniciar el sistema: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "WINTASK"="scvhost32.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "WINTASK"="scvhost32.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "WINTASK"="scvhost32.exe" Añade las siguientes claves al registro: – [HKLM\SOFTWARE\ProductName] – [HKLM\SOFTWARE\ProductName\ProductID] – [HKCU\Software\Microsoft\OLE] • "WINTASK"="scvhost32.exe" – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • "WINTASK"="scvhost32.exe" – [HKLM\SOFTWARE\Microsoft\Ole] • "WINTASK"="scvhost32.exe" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • "WINTASK"="scvhost32.exe" Correo electrónico Incluye un motor SMTP integrado para enviar mensajes. Establecerá una conexión con el servidor de destinación. Las características se describen a continuación: De: La dirección del remitente es falsa. Direcciones generadas. Por favor no piense que ha sido la intención del remitente enviarle este mensaje de correo. Es posible que dicho remitente no esté al tanto de la infección o no esté infectado. Además, es posible que usted reciba mensajes devueltos, indicándole que está infectado. Esto también podría ser falso. Para: – Direcciones de correo encontradas en ficheros específicos del sistema. – Direcciones de correo recolectadas de WAB (La libreta de direcciones de Windows - Windows Address Book) – Direcciones generadas Asunto: Uno de los siguientes: • Error • Good day • hello • Mail Delivery System • Mail Transaction Failed • Server Report • Status Además, el campo del asunto podría incluir caracteres aleatorios. El cuerpo del mensaje: – En algunos casos puede incluir caracteres aleatorios. El cuerpo del mensaje de correo es uno de los siguientes: • The message contains Unicode characters and has been sent as a binary attachment. • The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment. • Mail transaction failed. Partial message is available. • Here are your banks documents. • The original message was included as an attachment. • Mail transaction failed. Partial message %df% available. Archivo adjunto: Los nombres de los ficheros adjuntos están compuestos de los siguientes elementos: – Serie de caracteres aleatorios • body • message • test • data • file • text • doc • readme • document La extensión del fichero es una de las siguientes: • bat • scr • exe • cmd • pif • zip El archivo adjunto es una copia del propio programa malicioso. El mensaje de correo puede tener una de las siguientes formas: Envio de mensajes Busca direcciones: Busca direcciones de correo en los siguientes ficheros: • wab • adb • tbb • dbx • php • sht • htm • txt • tmp Creación de direcciones para los campos A (destinatario) y DE (remitente): Para generar direcciones, emplea los siguientes textos: • sandra; lolita; britney; bush; linda; julie; jimmy; jerry; helen; debby; claudia; brenda; anna; madmax; brent; adam; ted; fred; jack; bill; stan; smith; steve; matt; dave; dan; joe; jane; bob; robert; peter; tom; ray; mary; serg; brian; jim; maria; leo; jose; andrew; sam; george; david; kevin; mike; james; michael; alex; john Combina este resultado con los dominios del siguiente listado o de las direcciones encontradas en los ficheros del sistema. El dominio es uno de los siguientes: • hotmail.com • cia.gov • fbi.gov • juno.com • yahoo.com • msn.com • aol.com Algunos ejemplos de direcciones generadas: • ethereal@scram.de • gerald@wireshark.org • kojak@yahoo.com • oabad@noos.fr • paolo.abeni@email.it • psfales@lucent.com • richard@soronlin.org.uk Evita las direcciones: No envía mensajes de correo a las direcciones que incluyen las siguientes series de caracteres: • accoun; certific; listserv; ntivi; support; icrosoft; admin; page; the.bat; gold-certs; feste; submit; not; help; service; privacy; somebody; soft; contact; site; rating; bugs; you; your; someone; anyone; nothing; nobody; noone; webmaster; postmaster; samples; info; root; mozilla; utgers.ed; tanford.e; pgp; acketst; secur; isc.o; isi.e; ripe.; arin.; sendmail; rfc-ed; ietf; iana; usenet; fido; linux; kernel; google; ibm.com; fsf.; gnu; mit.e; bsd; math; unix; berkeley; foo.; .mil; gov.; .gov; ruslis; nodomai; mydomai; example; inpris; borlan; sopho; panda; icrosof; syma; avp; .edu; -._!; -._!@; abuse; www Prefijar los dominios de las direcciones de correo: Para obtener la dirección IP del servidor de correo, añade los siguientes prefijos al nombre del dominio: • gate. • ns. • relay. • mail1. • mxs. • mx1. • smtp. • mail. • mx. Infección en la red Para asegurar su propagación, el programa viral intenta conectarse a otros sistemas, tal como se describe a continuación. Suelta una copia suya en la siguiente carpeta compartida en la red: • IPC$ Exploit: Emplea las siguientes brechas de seguridad: – MS03-049 (Buffer Overrun in the Workstation Service) – MS05-039 (Vulnerability in Plug and Play) Creación de direcciones IP: Crea direcciones IP aleatorias y guarda los primeros dos octetos de su propia dirección. Luego intenta establecer una conexión con las direcciones generadas. Proceso de infección: Crea un script FTP en el sistema afectado, para descargar el programa viral en la ubicación remota. IRC Para enviar informaciones y proporcionar control remoto, se conecta al siguiente servidor IRC: Servidor: fuck.randz.********** Puerto: 6667 Canal: #omega Apodo: [OG]%serie de caracteres aleatorios% – Este programa malicioso puede obtener y enviar informaciones tales como: • Tiempo de trabajo del programa viral • Informaciones acerca de la red – Además puede efectuar la siguiente operación: • Ejecutar fichero Ficheros host El fichero host es modificado de la siguiente manera: – En este caso, las entradas existentes quedan sin modificar. – El acceso a los siguientes dominios está bloqueado: • www.symantec.com; securityresponse.symantec.com; symantec.com; www.sophos.com; sophos.com; www.mcafee.com; mcafee.com; liveupdate.symantecliveupdate.com; www.viruslist.com; viruslist.com; viruslist.com; f-secure.com; www.f-secure.com; kaspersky.com; www.avp.com; www.kaspersky.com; avp.com; www.networkassociates.com; networkassociates.com; www.ca.com; ca.com; mast.mcafee.com; my-etrust.com; www.my-etrust.com; download.mcafee.com; dispatch.mcafee.com; secure.nai.com; nai.com; www.nai.com; update.symantec.com; updates.symantec.com; us.mcafee.com; liveupdate.symantec.com; customer.symantec.com; rads.mcafee.com; trendmicro.com; www.microsoft.com; www.trendmicro.com El fichero host modificado se verá así: Informaciones diversas Objeto mutex: Crea el siguiente objeto mutex: • omega Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Adriana Popa el lunes 13 de noviembre de 2006 Descripción actualizada por Adriana Popa el lunes 13 de noviembre de 2006
Volver
.
.
.
.