 |
|  |
 |
|  |
 |
|
el mencey
|
 |
España-UE-Canarias-Tenerife
Jun 2002 time: 05:33
|
|
Nombre completo: Worm.W32/Sasser
Tipo: [Worm] - Programa que se replica copiándose entero (sin infectar otros ficheros) en la máquina infectada, y a través de redes de ordenadores
Plataforma: [W32] - Ejecutable PE (.EXE, .SCR, .DLL) que corre en Windows de 32 bits: 95, 98, Me, NT, 2000, XP, 2003
Tamaño (bytes): 15872
Alias:W32/Sasser.worm (McAfee), W32.Sasser.Worm (Symantec)
Detalles
Worm.W32/Sasser es un gusano con capacidad para autoejecutarse cuya propagación se realiza gracias a una vulnerabilidad de algunos sitemas Windows.
Más información y acceso al parche que repara esta vulnerabilidad en el Boletín de Seguridad de Microsoft MS04-011.
El nombre del fichero que utiliza el gusano para propagarse es avserve.exe
Se propaga buscando con direcciones IP aleatorios, equipos vulnerables.
Cuando encuentra un sistema vulnerable, el gusano crea un a rutina de FTP llamada cmd.ftp, y a continuación la ejecuta.
Esta rutina de FTP da instrucciones al equipo infectado para descargarse y ejecutar el gusano del equipo infectado. El equipo infectadoi acepta el tráfico FTP a través del puerto 5554.
Síntomas de Infección
El virus se copia a sí mismo en el directorio de Windows con el nombre avserve.exe.
Para ejecutarse automáticamente cada vez que el sistema es reiniciado, el gusano añade a la siguiente clave del registro de Windows, el valor indicado.
Clave: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr
entVersion\Run
Valor: "avserve.exe" = C:\WINDOWS\avserve.exe
El gusano busca direcciones IP aleatorias y se conecta a los equipos vulnerables utilizando puertos TCP sucesivos comenzando por el 1068.
También actuacomo servidor FTP a través del puerto 5554.
Crea el fichero win.log en el directorio raíz de la unidasd C:. Este archivo contiene la dirección IP del equipo.
Las copias del gusano se crean en el directorio System con el nombre #_up.exe. Ejemplos:
C:\WINDOWS\system32\11583_up.exe
C\WINDOWS\system32\16913_up.exe
C:\WINDOWS\system32\29739_up.exe
|
|
|  |
 |
|  |
 |
|  |
All times are GMT. The time now is 05:33. Apolyton Time is 00:33. |
top of page
|
|
|
Forum Rules:
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts
|
HTML code is ON
vB code is ON
Smilies are ON
[IMG] code is ON
|
|
|
|
|
|