Bozori.A
variante de Zotob
NOMBRE:
Bozori.A
ALIAS: Net-Worm.Win32.Bozori.a, WORM_RBOT.CBQ, W32.Zotob.E,
W32/Tpbot-A
TAMAÑO: 10366
Este IRC
basado en un gusano backdoor fue encontrado en Agosto 16, 2005.
El backdoor provee un acceso no-autorizado para infectar computadoras,
también tiene capacidad para extenderse a computadoras
remotas usando exploit PNP.
Desinfección
F-Secure provee
la utilería de F-Bot para desinfectar computadoras infectadas
con todas las variantes conocidas hasta Agosto del 2005 de los
siguientes backdoors:
Wootbot (también
conocido como: Backdoor.Win32.Wootbot)
Agobot (también conocido como: Backdoor.Win32.Agobot)
Forbot (también conocido como: Backdoor.Win32.Forbot)
Rbot (también conocido como: Backdoor.Win32.Rbot)
Spybot (también conocido como: Worm.P2P.Spybot)
IRCBot (también conocido como: Backdoor.Win32.IRCBot)
SDBot (también conocido como: Backdoor.Win32.SdBot)
Poebot (también conocido como: Backdoor.Win32.Poebot)
Codbot (también conocido como: Backdoor.Win32.Codbot)
Mytob (también conocido como: Net-Worm.Win32.Mytob)
Bozori (también conocido como: Net-Worm.Win32.Bozori)
La utilería
F-Bot también desinfecta computadoras que están
infectadas con nuevas variantes de estos backdoors, sin embargo
la desinfección solo trabajará si estas variantes
fueron detectadas genéricamente por ingeniería AVP.
Procedimientos
para la desinfección
1.
Descompactar la utilería F-Bot suministrada por un archivo
ZIP también con utilerías WinZip o PkUnzip. Una
versión de prueba del archivo WinZip puede ser descargado
desde el siguiente página Web:
http://www.winxip.com/ddchomea.htm
2.
Corra el archivo descompacatado F-Bot.exe del disco duro para
eliminar infecciones backdoor. Usted también puede correr
la utilería dando un doble clic a este desde el explorador
de Windows o también puede iniciar este desde un comando
MS-DOS (COMMAND.COM ó CMD.EXE) escribiendo el nombre en
comando y presionando "Enter" (para usuarios avanzados).
Primero la
utilería F-Bot matará todos los backdoors detectados
procesados en memoria. Después la utilería removerá
todos los valores Registrados creados por estos backdoors y borrará
todos los archivos infectados del disco duro.
3.
Reinicie el sistema. Después de esto su sistema estará
limpio.
Si usted tiene
instalado el Antivirus F-Secure, la utilería temporalmente
deshabilitara el antivirus en tiempo real para poder desinfectar
su sistema. Después de que la utilería complete
la desinfección, el antivirus en tiempo real volverá
a habilitarse.
Usted puede obtener una versión de prueba del Anti-virus
F-Secure y las últimas actualizaciones en la siguiente
página Web:
http://www.f-secure.com/download-purchase/list.shtml
http://www.f-secure.com/download-purchase/updates.shtml
Descripción
Detallada
Es un
archivo ejecutable de alrededor de 10KB
Cuando el
archivo del backdoor es activado en la computadora, este copia
su archivo a la carpeta del Sistema Windows como sintbp.exe y
empieza a copiar el archivo. Después agrega los siguientes
registros de entrada para asegurar que este inicie cuando el usuario
entre al sistema.
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Wintbp" = "wintbp.exe"
El backdoor
conecta un servidor IRC 72.20.27.115, uniendo un canal IRC llamado
'#tbp' creando ahí un gusano.
El backdoor
tiene la habilidad para extenderse a computadoras remotas usando
exploit PNP en el puerto 445. Si el ataque es exitoso el shell
(cmd.exe) es iniciado en el puerto 8594. A través del puerto
shell, el gusano envía un script tftp el cual instruye
remotamente a la computadora para hacer un download y ejecuta
el gusano desde la computadora atacada usando un servidor FTFTP
escuchando el puerto 69.
Este es el
resumen de los puertos usados en ataques:
Puerto
445 -
El gusano escanéa por sistemas vulnerables a exploit PnP
por este puerto.
Puerto
69 - Servidor
TFTP puerto en sistemas infectados.
Puerto
8594 -
El puerto del comando shell operado por el código exploit.
Para información
detallada acerca de vulnerabilidad, por favor vea esta página:
http://www.microsoft.com/technet/security/Bulletin/MS05-039.mspx
Detección
La detección de este malware fué publicada en Agosto
16, 2005 en las siguientes actualizaciones del Anti-Virus F-Secure.
FSAV_Database_Version]
Version=2005-08-17_01