Agobot.NAE. Utiliza vulnerabilidad MS05-039 y otras
Nombre: Agobot.NAE Nombre NOD32: Win32/Agobot.NAE Tipo: Gusano de Internet y caballo de Troya Alias: Agobot.NAE, Gaobot.NAE, 6.3.Server, Backdoor.SdBot.gen, Backdoor/SdBot, Backdoor/Windrone, Donk.B, IRC/SdBot.DF, W32.Donk.Q, W32.Donk.S, W32.HLLW.Donk.B, W32.HLLW.Donk.C, W32.Spybot.Worm, W32/Donk-D, W32/Sdbot.LB, W32/Sdbot.worm.gen, W32/Sdbot.worm.gen.h, W32/Sdbot.worm.gen.j, W32/Sdbot-CAF, W32/Sdbot-IK, W32/Spybot.LL, Win32.NerdBot, Win32.NerdBot.A, Win32.NerdBot.B, Win32.NerdBot.C, Win32.NerdBot.D, Win32.NerdBot.E, Win32.NerdBot.F, Win32/Agobot.NAE, Win32/Lioten.68099!Worm, Win32/NerdBot.97795.Worm, Win32/NerdBot.E.Worm, Win32/Sdbot.76870.Trojan, Worm.Win32.Donk.a, Worm.Win32.Donk.b, WORM_DONK.B, WORM_RBOT.VL, WORM_SDBOT.CAF, WORM_SDBOT.KW Fecha: 13/may/04, 19/ago/05 Plataforma: Windows NT, 2000 y XP Puertos: TCP/135, TCP/445, TCP/80 Gusano que se propaga a través de redes compartidas, con contraseñas débiles (por defecto, pocos caracteres, etc.), valiéndose de conocidas vulnerabilidades, entre ellas la descripta en el boletín MS05-039 de Microsoft para propagarse: MS05-039 Vulnerabilidad en Plug and Play (899588) Esta vulnerabilidad solo puede ser explotada en equipos con Windows 2000 sin el parche MS05-039 instalado. Un intruso pueda acceder en forma remota a la computadora infectada, a través del IRC. Se ejecuta solo en Windows NT, 2000 y XP, e intenta robar contraseñas y claves de conocidos juegos de computadora. Se copia en el sistema infectado con alguno de los siguientes nombres:
c:\windows\system32\cool.exe c:\windows\system32\libsysmgr.exe c:\windows\system32\ntsysman.exe c:\windows\system32\wnetlib.exe c:\windows\system32\wnetmgr.exe
NOTA: "c:\windows\system32" puede variar de acuerdo al sistema operativo instalado (con ese nombre por defecto en Windows XP y Windows Server 2003, como "c:\winnt\system32" en Windows NT y 2000 y "c:\windows\system" en Windows 9x y ME). Agrega las siguientes entradas en el registro:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run Microsoft System Checkup = "[camino y nombre del ejecutable]" HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices Microsoft System Checkup = "[camino y nombre del ejecutable]"
Modifica el archivo HOSTS para que los siguientes sitios no puedan ser accedidos desde una máquina infectada:
avp .com ca .com customer .symantec .com dispatch .mcafee .com download .mcafee .com f-secure .com kaspersky .com liveupdate .symantec .com liveupdate .symantecliveupdate .com mast .mcafee .com mcafee .com my-etrust .com nai .com networkassociates .com rads .mcafee .com secure .nai .com securityresponse .symantec .com sophos .com symantec .com trendmicro .com update .symantec .com updates .symantec .com us .mcafee .com viruslist .com www .avp .com www .ca .com www .f-secure .com www .kaspersky .com www .mcafee .com www .my-etrust .com www .nai .com www .networkassociates .com www .sophos .com www .symantec .com www .trendmicro .com www .viruslist .com
El gusano roba del PC infectado, los posibles identificadores y llaves (CD keys) de conocidos video juegos. Posee además un componente de acceso remoto por puerta trasera vía IRC, que permite a un atacante realizar numerosas acciones en el equipo infectado, incluidos ataques de denegación de servicio (DoS), a blancos específicos. Algunas acciones posibles:
- Ejecutar comandos en forma remota - Eliminar procesos seleccionados - Examinar el tráfico HTTP, FTP, e IRC (sniffer) - Finalizar servicios de Windows - Listar los procesos activos - Obtener archivos a través de FTP y HTTP - Obtener direcciones de correo de la computadora infectada - Obtener información del registro - Obtener un determinado URL - Realizar ataques del tipo "floods" (HTTP, ICMP, SYN, y UDP) - Reiniciar la computadora - Robar contraseñas
Cuando se ejecuta, puede detener los siguientes procesos, algunos de ellos pertenecientes a conocidos antivirus y cortafuegos:
_avp32.exe _avpcc.exe _avpm.exe ackwin32.exe adaware.exe advxdwin.exe agentsvr.exe agentw.exe alertsvc.exe alevir.exe alogserv.exe amon9x.exe anti-trojan.exe antivirus.exe ants.exe apimonitor.exe aplica32.exe apvxdwin.exe arr.exe atcon.exe atguard.exe atro55en.exe atupdater.exe atwatch.exe au.exe aupdate.exe autodown.exe auto-protect.nav80try.exe autotrace.exe autoupdate.exe avconsol.exe ave32.exe avgcc32.exe avgctrl.exe avgnt.exe avgserv.exe avgserv9.exe avguard.exe avgw.exe avkpop.exe avkserv.exe avkservice.exe avkwctl9.exe avltmain.exe avnt.exe avp.exe avp32.exe avpcc.exe avpdos32.exe avpm.exe avptc32.exe avpupd.exe avsched32.exe avsynmgr.exe avwin95.exe avwinnt.exe avwupd.exe avwupd32.exe avwupsrv.exe avxmonitor9x.exe avxmonitornt.exe avxquar.exe backweb.exe bargains.exe bd_professional.exe beagle.exe belt.exe bidef.exe bidserver.exe bipcp.exe bipcpevalsetup.exe bisp.exe blackd.exe blackice.exe blss.exe bootconf.exe bootwarn.exe borg2.exe bpc.exe brasil.exe bs120.exe bundle.exe bvt.exe ccapp.exe ccevtmgr.exe ccpxysvc.exe cdp.exe cfd.exe cfgwiz.exe cfiadmin.exe cfiaudit.exe cfinet.exe cfinet32.exe claw95.exe claw95cf.exe clean.exe cleaner.exe cleaner3.exe cleanpc.exe click.exe cmesys.exe cmgrdian.exe cmon016.exe connectionmonitor.exe cpd.exe cpf9x206.exe cpfnt206.exe ctrl.exe cv.exe cwnb181.exe cwntdwmo.exe dcomx.exe defalert.exe defscangui.exe defwatch.exe deputy.exe divx.exe dllcache.exe dllreg.exe doors.exe dpf.exe dpfsetup.exe dpps2.exe drwatson.exe drweb32.exe drwebupw.exe dssagent.exe dvp95.exe dvp95_0.exe ecengine.exe efpeadm.exe emsw.exe ent.exe esafe.exe escanh95.exe escanhnt.exe escanv95.exe espwatch.exe ethereal.exe etrustcipe.exe evpn.exe exantivirus-cnet.exe exe.avxw.exe expert.exe explore.exe f-agnt95.exe f-agobot.exe fameh32.exe fast.exe fch32.exe fih32.exe findviru.exe firewall.exe flowprotector.exe fnrb32.exe fprot.exe f-prot.exe f-prot95.exe fp-win.exe fp-win_trial.exe frw.exe fsaa.exe fsav.exe fsav32.exe fsav530stbyb.exe fsav530wtbyb.exe fsav95.exe fsgk32.exe fsm32.exe fsma32.exe fsmb32.exe f-stopw.exe gator.exe gbmenu.exe gbpoll.exe generics.exe gmt.exe guard.exe guarddog.exe hacktracersetup.exe hbinst.exe hbsrv.exe hijackthis.exe hotactio.exe hotpatch.exe htlog.exe htpatch.exe hwpe.exe hxdl.exe hxiul.exe iamapp.exe iamserv.exe iamstats.exe ibmasn.exe ibmavsp.exe icload95.exe icloadnt.exe icmon.exe icsupp95.exe icsuppnt.exe idle.exe iedll.exe iedriver.exe iexplorer.exe iface.exe ifw2000.exe inetlnfo.exe infus.exe infwin.exe init.exe intdel.exe intren.exe iomon98.exe iparmor.exe iris.exe isass.exe isrv95.exe istsvc.exe jammer.exe jdbgmrg.exe jedi.exe kavlite40eng.exe kavpers40eng.exe kavpf.exe kazza.exe keenvalue.exe kerio-pf-213-en-win.exe kerio-wrl-421-en-win.exe kerio-wrp-421-en-win.exe kernel32.exe killprocesssetup161.exe launcher.exe ldnetmon.exe ldpro.exe ldpromenu.exe ldscan.exe lnetinfo.exe loader.exe localnet.exe lockdown.exe lockdown2000.exe lookout.exe lordpe.exe lsetup.exe luall.exe luau.exe lucomserver.exe luinit.exe luspt.exe mapisvc32.exe mcagent.exe mcmnhdlr.exe mcshield.exe mctool.exe mcupdate.exe mcvsrte.exe mcvsshld.exe md.exe mfin32.exe mfw2en.exe mfweng3.02d30.exe mgavrtcl.exe mgavrte.exe mghtml.exe mgui.exe minilog.exe mmod.exe monitor.exe moolive.exe mostat.exe mpfagent.exe mpfservice.exe mpftray.exe mrflux.exe msapp.exe msbb.exe msblast.exe mscache.exe msccn32.exe mscman.exe msconfig.exe msdm.exe msdos.exe msiexec16.exe msinfo32.exe mslaugh.exe msmgt.exe msmsgri32.exe mssmmc32.exe mssys.exe msvxd.exe mu0311ad.exe mwatch.exe n32scanw.exe nav.exe navap.navapsvc.exe navapsvc.exe navapw32.exe navdx.exe navengnavex15.navlu32.exe navlu32.exe navnt.exe navstub.exe navw32.exe navwnt.exe nc2000.exe ncinst4.exe ndd32.exe neomonitor.exe neowatchlog.exe netarmor.exe netd32.exe netinfo.exe netlogin32.exe netmon.exe netscanpro.exe netspyhunter-1.2.exe netstat.exe netutils.exe nisserv.exe nisum.exe nmain.exe nod32.exe normist.exe norton_internet_secu_3.0_407.exe notstart.exe npf40_tw_98_nt_me_2k.exe npfmessenger.exe nprotect.exe npscheck.exe npssvc.exe nsched32.exe nssys32.exe nstask32.exe nsupdate.exe nt.exe ntrtscan.exe ntvdm.exe ntxconfig.exe nui.exe nupgrade.exe nvarch16.exe nvc95.exe nvsvc32.exe nwinst4.exe nwservice.exe nwtool16.exe ollydbg.exe onsrvr.exe optimize.exe ostronet.exe otfix.exe outpost.exe outpostinstall.exe outpostproinstall.exe padmin.exe panixk.exe patch.exe pavcl.exe pavproxy.exe pavsched.exe pavw.exe pcc2002s902.exe pcc2k_76_1436.exe pcciomon.exe pccntmon.exe pccwin97.exe pccwin98.exe pcdsetup.exe pcfwallicon.exe pcip10117_0.exe pcscan.exe pdsetup.exe penis.exe periscope.exe persfw.exe perswf.exe pf2.exe pfwadmin.exe pgmonitr.exe pingscan.exe platin.exe pop3trap.exe poproxy.exe popscan.exe portdetective.exe portmonitor.exe powerscan.exe ppinupdt.exe pptbc.exe ppvstop.exe prizesurfer.exe prmt.exe prmvr.exe procdump.exe processmonitor.exe procexplorerv1.0.exe programauditor.exe proport.exe protectx.exe pspf.exe purge.exe pussy.exe pview95.exe qconsole.exe qserver.exe rapapp.exe rav7.exe rav7win.exe rav8win32eng.exe ray.exe rb32.exe rcsync.exe realmon.exe reged.exe regedit.exe regedt32.exe rescue.exe rescue32.exe rrguard.exe rshell.exe rtvscan.exe rtvscn95.exe rulaunch.exe run32dll.exe rundll.exe rundll16.exe ruxdll32.exe safeweb.exe sahagent.exe save.exe savenow.exe sbserv.exe sc.exe scam32.exe scan32.exe scan95.exe scanpm.exe scrscan.exe scrsvr.exe scvhost.exe sd.exe serv95.exe service.exe servlce.exe servlces.exe setup_flowprotector_us.exe setupvameeval.exe sfc.exe sgssfw32.exe sh.exe shellspyinstall.exe shn.exe showbehind.exe smc.exe sms.exe smss32.exe soap.exe sofi.exe sperm.exe spf.exe sphinx.exe spoler.exe spoolcv.exe spoolsv32.exe spyxx.exe srexe.exe srng.exe ss3edit.exe ssg_4104.exe ssgrate.exe st2.exe start.exe stcloader.exe supftrl.exe support.exe supporter5.exe svc.exe svchostc.exe svchosts.exe svshost.exe sweep95.exe sweepnet sweepsrv.sys swnetsup.exe symproxysvc.exe symtray.exe sysedit.exe system.exe system32.exe sysupd.exe taskmg.exe taskmo.exe taskmon.exe taumon.exe tbscan.exe tc.exe tca.exe tcm.exe tds2-98.exe tds2-nt.exe tds-3.exe teekids.exe tfak.exe tfak5.exe tgbob.exe titanin.exe titaninxp.exe tracert.exe trickler.exe trjscan.exe trjsetup.exe trojantrap3.exe tsadbot.exe tvmd.exe tvtmd.exe undoboot.exe updat.exe update.exe upgrad.exe utpost.exe vbcmserv.exe vbcons.exe vbust.exe vbwin9x.exe vbwinntw.exe vcsetup.exe vet32.exe vet95.exe vettray.exe vfsetup.exe vir-help.exe virusmdpersonalfirewall.exe vnlan300.exe vnpc3000.exe vpc32.exe vpc42.exe vpfw30s.exe vptray.exe vscan40.exe vscenu6.02d30.exe vsched.exe vsecomr.exe vshwin32.exe vsisetup.exe vsmain.exe vsmon.exe vsstat.exe vswin9xe.exe vswinntse.exe vswinperse.exe w32dsm89.exe w9x.exe watchdog.exe webdav.exe webscanx.exe webtrap.exe wfindv32.exe wgfe95.exe whoswatchingme.exe wimmun32.exe win32.exe win32us.exe winactive.exe win-bugsfix.exe window.exe windows.exe wininetd.exe wininit.exe wininitx.exe winlogin.exe winmain.exe winnet.exe winppr32.exe winrecon.exe winservn.exe winssk32.exe winstart.exe winstart001.exe wintsk32.exe winupdate.exe wkufind.exe wnad.exe wnt.exe wradmin.exe wrctrl.exe wsbgate.exe wupdater.exe wupdt.exe wyvernworksfirewall.exe xpf202en.exe zapro.exe zapsetup3001.exe zatutor.exe zonalm2601.exe zonealarm.exe
Reparación manual IMPORTANTE: Descargue y ejecute cada parche antes de proceder al resto de la limpieza, desde los siguientes enlaces: Windows XP vulnerable al acceso no autorizado (MS01-059) Falla crítica en servidores Microsoft IIS 5.0 (MS03-007) MS03-039 Ejecución de código en servicio RPCSS (824146) MS04-011 Actualización crítica de Windows (835732) MS05-039 Vulnerabilidad en Plug and Play (899588) Cortafuegos Nota: Recomendamos utilizar un programa tipo firewall (cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá la conexión de este y cualquier otro troyano con Internet, así como cualquier intento de acceder a nuestro sistema. ZoneAlarm (gratuito para su uso personal), además de ser un excelente cortafuegos, también impide la ejecución de cualquier adjunto con posibilidades de poseer virus (sin necesidad de tener que actualizarlo con cada nueva versión de un virus).
Antivirus Actualice sus antivirus con las últimas definiciones, luego siga estos pasos: 1. Reinicie Windows en modo a prueba de fallos, como se indica en este artículo: Cómo iniciar su computadora en Modo a prueba de fallos.
Iniciar en modo prueba de fallos
2. Ejecute sus antivirus en modo escaneo, revisando todos sus discos duros. 3. Borre los archivos detectados como infectados. Editar el registro 1. Ejecute el editor de registro: Inicio, ejecutar, escriba REGEDIT, y pulse ENTER 2. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE \SOFTWARE \Microsoft \Windows \CurrentVersion \Run
3. Pinche en la carpeta "Run" y en el panel de la derecha, bajo la columna "Nombre", busque y borre la siguiente entrada:
Microsoft System Checkup
4. En el panel izquierdo del editor, pinche en el signo "+" hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE \SOFTWARE \Microsoft \Windows \CurrentVersion \RunServices
5. Pinche en la carpeta "RunServices" y en el panel de la derecha, bajo la columna "Nombre", busque y borre la siguiente entrada:
Microsoft System Checkup
6. Use "Registro", "Salir" para salir del editor y confirmar los cambios.
Borrado manual de los archivos creados por el gusano Desde el Explorador de Windows, localice y borre todos los archivos que aparezcan de la siguiente lista:
c:\windows\system32\cool.exe c:\windows\system32\libsysmgr.exe c:\windows\system32\ntsysman.exe c:\windows\system32\wnetlib.exe c:\windows\system32\wnetmgr.exe
Pinche con el botón derecho sobre el icono de la "Papelera de reciclaje" en el escritorio, y seleccione "Vaciar la papelera de reciclaje". Restaurar archivo HOSTS 1. Utilizando el Explorador de Windows, busque el archivo HOSTS (sin extensión), en alguna de las siguientes carpetas:
c:\windows\ c:\windows\system32\drivers\etc\ c:\winnt\system32\drivers\etc\
2. Si aparece, haga doble clic sobre dicho archivo (HOSTS). Seleccione "Seleccionar el programa de una lista", "Aceptar", y luego seleccione NOTEPAD (Bloc de notas). NO MARQUE "Utilizar siempre el programa seleccionado para abrir este tipo de archivos" (NOTA: Tal vez deba cambiar las propiedades del archivo, eliminando el atributo "Solo lectura". Para ello, desde el Explorador de Windows busque dicho archivo, utilice botón derecho, Propiedades y desmarque "Sólo lectura"). 3. Borre todas las líneas que comiencen con un número, salvo las siguientes:
127.0.0.1 localhost
4. Acepte guardar los cambios al salir del bloc de notas. 5. Si utiliza algún programa anti-spyware o anti-adware que modifique el archivo HOSTS para protegerlo de ciertos parásitos, vuelva a ejecutar ese programa para actualizar el archivo HOSTS con dicha información. 6. Reinicie su computadora. Información adicional IMPORTANTE Si usted utiliza su PC, o pertenece a una organización que por su naturaleza exige ser totalmente segura, se recomienda borrar todo el contenido del disco duro, reinstalar de cero el sistema operativo, y recuperar sus archivos importantes de copias de respaldo anteriores. También instale los parches mencionados más adelante. Luego cambie todas sus contraseñas, incluso la de otros usuarios a los que tenga acceso desde su computadora. En el caso de una empresa con redes corporativas, contacte con su administrador para tomar las acciones necesarias a fin de cambiar todas las claves de acceso, así como reinstalar Windows en todas las computadoras. Esta es la única manera segura de no comprometer su seguridad ante los posibles cambios realizados por el gusano. Activar cortafuegos de Windows XP (Internet Conexión Firewall) NOTA: Utilice solo un cortafuegos al mismo tiempo. Sugerimos ZoneAlarm, sin embargo, Windows XP trae su propio cortafuegos (que posee algunas limitaciones). Si instala ZA, no active ICF (Internet Conexión Firewall) o viceversa. Para activar ICF en Windows XP, siga estos pasos: 1. Seleccione Inicio, Panel de Control, Conexiones de Red e Internet, Conexiones de Red. 2. Pinche con el botón derecho del mouse sobre "Conexión de Red de Area Local" y seleccione Propiedades. 3. En la lengüeta "Avanzadas" tilde la opción "Proteger mi equipo y mi red limitando o impidiendo el acceso a él desde Internet". 4. Seleccione Aceptar, etc. Mostrar las extensiones verdaderas de los archivos Para poder ver las extensiones verdaderas de los archivos y además visualizar aquellos con atributos de "Oculto", proceda así: 1. Ejecute el Explorador de Windows 2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú 'Herramientas' (Windows Me/2000/XP), y pinche en 'Opciones' u 'Opciones de carpetas'. 3. Seleccione la lengüeta 'Ver'. 4. DESMARQUE la opción "Ocultar extensiones para los tipos de archivos conocidos" o similar. 5. En Windows 95/NT, MARQUE la opción "Mostrar todos los archivos y carpetas ocultos" o similar. En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos los archivos'. En Windows Me/2000/XP, en 'Archivos y carpetas ocultos', MARQUE 'Mostrar todos los archivos y carpetas ocultos' y DESMARQUE 'Ocultar archivos protegidos del sistema operativo'. 6. Pinche en 'Aplicar' y en 'Aceptar'. Limpieza de virus en Windows Me y XP Si el sistema operativo instalado es Windows Me o Windows XP, para poder eliminar correctamente este virus de su computadora, deberá deshabilitar antes de cualquier acción, la herramienta "Restaurar sistema" como se indica en estos artículos:
Limpieza de virus en Windows Me
Limpieza de virus en Windows XP
(c) Video Soft (c) VSAntivirus |