Nombre: Worm/Mydoom.BC Descubierto: 01/03/2005 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Medio-bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 48.766 Bytes Suma de control MD5: 27ab71805c9fa8447c787e50843eceb5 Versión del IVDF: 6.30.00.6 - martes 1 de marzo de 2005
General Método de propagación: • Correo electrónico Alias: • Mcafee: W32/Mytob.gen • Sophos: W32/Mytob-C • Panda: W32/Mytob.C.worm • Eset: Win32/Mytob.D • Bitdefender: Worm.Generic.82094 Plataformas / Sistemas operativos: • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Suelta ficheros dañinos • Modificaciones en el registro • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \wfdmgr.exe Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "LSA"="wfdmgr.exe" Añade uno de los siguientes valores a cada clave del registro, para ejecutar los procesos al reiniciar el sistema: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "LSA"="wfdmgr.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "LSA"="wfdmgr.exe" Añade las siguientes claves al registro: – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • "LSA"="wfdmgr.exe" – [HKCU\Software\Microsoft\OLE] • "LSA"="wfdmgr.exe" Modifica las siguientes claves del registro: – [HKLM\SOFTWARE\Microsoft\Ole] Nuevo valor: • "LSA"="wfdmgr.exe" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Nuevo valor: • "LSA"="wfdmgr.exe" Correo electrónico Incluye un motor SMTP integrado para enviar mensajes. Establecerá una conexión con el servidor de destinación. Las características se describen a continuación: Emplea Messaging Application Programming Interface (MAPI) para enviar mensajes de correo. Las características están descritas a continuación: De: La dirección del remitente es falsa. La dirección del remitente es la cuenta de Outlook del usuario. Para: – Direcciones de correo encontradas en ficheros específicos del sistema. – Direcciones de correo recolectadas de WAB (La libreta de direcciones de Windows - Windows Address Book) – Direcciones generadas El cuerpo del mensaje: El cuerpo del mensaje de correo es uno de los siguientes: • Mail transaction failed. Partial message is available. • The message contains Unicode characters and has been sent as a binary attachment. • The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment. Archivo adjunto: Los nombres de los ficheros adjuntos están compuestos de los siguientes elementos: – Empieza por uno de los siguientes: • body • message • test • data • file • text • doc • readme • document Seguido por una de las siguientes extensiones falsas: • bat • cmd • exe • scr • pif Envio de mensajes Busca direcciones: Busca direcciones de correo en los siguientes ficheros: • wab • adb • tbb • dbx • php • sht • htm • tmp Creación de direcciones para los campos A (destinatario) y DE (remitente): Para generar direcciones, emplea los siguientes textos: • sandra; linda; julie; jimmy; jerry; helen; debby; claudia; brenda; anna; alice; brent; adam; ted; fred; jack; bill; stan; smith; steve; matt; dave; dan; joe; jane; bob; robert; peter; tom; ray; mary; serg; brian; jim; maria; leo; jose; andrew; sam; george; david; kevin; mike; james; michael; alex; john; accoun; certific; listserv; ntivi; support; icrosoft; admin; page; the.bat; gold-certs; ca; feste; submit; not; help; service; privacy; somebody; no; soft; contact; site; rating; bugs; me; you; your; someone; anyone; nothing; nobody; noone; webmaster; postmaster; samples; info; root Combina este resultado con los dominios encontrados en los ficheros donde ha buscado direcciones anteriormente. Servidor MX: Puede conectarse a uno de los servidores MX: • gate • ns • relay • mail1 • mxs • mx1 • smtp • mail • mx Infección en la red Para asegurar su propagación, el programa viral intenta conectarse a otros sistemas, tal como se describe a continuación. Exploit: Emplea la siguiente brecha de seguridad: – MS04-011 (LSASS Vulnerability) Creación de direcciones IP: Crea direcciones IP aleatorias y guarda el primer octeto de su propia dirección. Luego intenta establecer una conexión con las direcciones generadas. IRC Para enviar informaciones y proporcionar control remoto, se conecta al siguiente servidor IRC: Servidor: irc.bl**********.net Puerto: 6667 Canal: #d3 Apodo: %serie de caracteres aleatorios% – Además puede efectuar las siguientes operaciones: • Ejecutar fichero • Realizar un análisis de la red • Se actualiza solo Backdoor (Puerta trasera) en un puerto TCP aleatorio para funcionar como servidor FTP. Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Petre Galan el viernes 5 de marzo de 2010 Descripción actualizada por Petre Galan el viernes 5 de marzo de 2010
Volver
.
.
.
.