Santy
ataca servidores con phpBB
Resumen
Santy es el nuevo gusano que se encontró en Diciembre 21
del 2004 y cuyo objetivo son servidores de painas web.- Este gusano
utiliza una vulnerabilidad que se encuentra en el software de
foros de discusión phpBB además de utilizar la máquina
buscadora de Google para encontrar servidores que tengan esta
vulnerabilidad. Es importante mencionar que este gusano no infecta
las computadoras del usuario final.
Google ha empezado a filtrar las peticiones realizadas por el
gusano a partir de Diciembre 22 para detener al gusano.
Descripción Detallada
El gusano se encuentra escrito en Perl y cada vez que se ejecuta
utiliza la máquina de búsqueda de google para encontrar
servidores vulnerables y atacarlos, su objetivo son servidores
con el software phpBB instalado, lo cual lo hace buscando URLs
que contengan la cadena de texto "viewtopic.php". Para
obtener diferentes resultados el gusano utiliza cadenas aleatorias
en su búsqueda.
Después de cada búsqueda el gusano trata de utilizar
el software phpBB instalado, ya que la vulnerabilidad que tiene
puede ser usada para ejecutar código de manera arbitraria
en el servidor. Para mayor información sobre esta vulnerabilidad
favor de visitar la página en:
http://www.phpbb.com/phpBB/viewtopic.php?t=240513
Cuando el gusano logra entrar al servidor vulnerable, intenta
transferirse al cliente en bloques de 20 bytes, si alguno de estos
se pierde durante la transferencia ocasionará que el gusano
quede corrupto lo cual ocasiona que el gusano se vuelva inestable.
El gusano se guarda a un archivo llamado "m1ho2of",
cuando la transferencia esta completa se auto-ejecuta. Este gusano
tiene un contador que marca cada vez que es ejecutado, si el número
de este es mayor a 3 entonces ejecuta su carga maliciosa.
Santy intenta remplazar todos los archivo con las siguientes extensiones
".htm", ".php", ".asp", ".shtm",
".jsp" y ".phtm". Por una página que
contiene el siguiente texto:
This site is defaced!!!
NeverEverNoSanity WebWorm generation X
...Donde X es el numero de servidores infectados que lleva.
El efecto es que todas las páginas remplazadas en los sitios
infectados se ven como esta:
F-Secure
detecta este gusano con las firmas del 21 de Diciembre, recuerde
mantener su antivirus actualizado.