Nuevo gusano informático símil a Sasser

Responder
Drazhaz
Mensajes: 68
Registrado: 01 May 2004, 17:42
Ubicación: Valencia (España)
Contactar:

Nuevo gusano informático símil a Sasser

Mensaje por Drazhaz » 11 May 2004, 11:11

Puesto que no puedo afirmar la veracidad de la siguiente noticia encontrada, me gustaría que la evaluaseis vosotros mismos:



--------------------------------------------------------------------------

El Centro de Alerta Temprana sobre Virus y Seguridad Informática (CAT), órgano dependiente del Ministerio de Industria, Turismo y Comercio, ha advertido sobre la aparición en las últimas horas del gusano 'Cycle.A', que intenta aprovecharse de la misma vulnerabilidad de Microsoft explotada por 'Sasser', aunque le ha concedido una peligrosidad 'baja'.



...continúa...



Fuente: noticias.com

--------------------------------------------------------------------------



Si esto es cierto, dicho sea de paso, que todos los usuarios se apresuren a actualizar los Windows mediante los parches ofrecidos por Microsoft, urgentemente.



Saludos ;)

Avatar de Usuario
admin
Mensajes: 1321
Registrado: 08 Mar 2004, 21:42
Ubicación: Valencia (ES)
Contactar:

Mensaje por admin » 11 May 2004, 11:52

Si existe, pero añadir, que todo la gente que se ha puesto los parches de microsoft debido al problema del sasser, no tendra ningun problema con este virus, por eso su peligrosidad pasa de alta del sasser al baja.



Descripcion del virus:



Cycle.A crea los siguientes archivos:



SVCHOST.EXE en el directorio de sistema Windows. Este archivo es una copia del gusano.

CYCLONE.TXT en el directorio de Windows. Este archivo contiene un texto reivindicativo sobre la situación en Irán.

Cycle.A crea la siguiente entrada en el Registro de Windows:



HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Services\ Host Service

ObjectName = %sysdir%\ svchost.exe



donde %sysdir% es el directorio de Windows. Mediante esta entrada, Cycle.A consigue ejecutarse cada vez que se inicia Windows.

Método de Propagación



Cycle.A se propaga a través de Internet, atacando ordenadores remotos. Para ello, realiza el siguiente proceso:



Cycle.A realiza peticiones IMCP a direcciones IP aleatorias.

Si obtine respuesta, intenta aprovechar la vulnerabilidad LSASS. Esta vulnerabilidad es crítica en los sistemas operativos Windows XP/2000 que no han sido convenientemente actualizados.

Si lo consigue, abre un shell en un puerto variable, con el que Cycle.A envía instrucciones para descargarse a sí mismo mediante el programa TFTP.EXE al ordenador vulnerable. En caso de que esta aplicación no estuviera instalada en el ordenador, el gusano no podrá descargarse al ordenador afectado.

La copia de sí mismo descargada tendrá el nombre CYCLONE.EXE.

Cuando Cycle.A explota la vulnerabilidad LSASS, provoca un desbordamiento de buffer en el programa LSASS.EXE, lo cual desencadena el reinicio del ordenador. Éste se producirá independientemente de que el gusano haya sido descargado al ordenador o no.



Cycle.A sólo se propaga de manera automática a ordenadores con Windows XP/2000. Sin embargo, también funciona en el resto de sistemas operativos Windows, si el archivo correspondiente al gusano es ejecutado de alguna forma por un usuario malicioso. En este último caso, Cycle.A convertiría dicho ordenador en un nuevo foco de propagación.



Efectos



Además del conocido efecto de forzar el reinicio de la máquina, este gusano también contiene rutinas para producir un ataque de denegación de servicios contra los siguientes sitios de internet:



http://www.irna.com

http://www.bbcnews.com

Otros Detalles



Cycle.A está escrito en el lenguaje de programación Visual C++. Este gusano tiene un tamaño de 10240 Bytes, y está comprimido mediante UPX.



Fuente:

http://www.alerta-antivirus.es/virus/detalle_virus.html?cod=3872&PHPSESSID=140eeca9e9f791dfcac4ec9cee420286
Antes de preguntar - Normas Basicas - Mensajes Privados - Repetir Temas - Continuar Temas - Titulos del Tema - Antivirus Online

Lo Unico que se necesita para que el mal triunfe es que los hombres buenos no hagan nada, Edmund Burke

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 11 May 2004, 13:30

Aclaro que este virus se detecta con la heuristica de McAfee desde DATS de Agosto de 2003, de la epoca del Lovsan o Blaster, y que no hay alarma ninguna con los DATS actuales y los parches de Microsoft, lo unico es que se detecta como Exploit DCOM/RPC cuando realmente es vía TCP445, como el Sasser, aprovechando el agujero de MS04-011, y a raiz de él se ha visto que la deteccion no debe ser como hasta ahora, y los DATS 4360 en lugar de detectar Exploit DCOM/RPC pasarán a detectarlo como Cycle.A



http://vil.nai.com/vil/content/v_125092.htm



A la nueva version del ELIRPCA. por poder ser detectado como RPCDCOM, se añade su control y eliminacion, lo cual se hará desde la v 4.6 que subiremos esta tarde a la web.



saludos



ms, 11-05-2004

Avatar de Usuario
msc hotline sat
Mensajes: 93500
Registrado: 09 Mar 2004, 20:39
Ubicación: BARCELONA (ESPAÑA)
Contactar:

Mensaje por msc hotline sat » 11 May 2004, 15:19

Como que el gusano lo crea en la carpeta de sistema con el mismo nombre que el lanzador de tareas de windows, tambien existente en esta carpeta, SVCHOST.EXE, recomendamos fijarse en que lo indicado hasta ahora del tamaño y carpetas donde se ubicaba, merfece en este caso hacer una excepcion, pues está empaquetado con UPX y reduce su tamaño a solo 10.240 bytes, además de instalarlo en la carpeta de sistema, sobreescribiendo el original de windows, que deberá ser restablecido desde original o copia de seguridad, o bien copiarlo de la indicada carpeta (no otra) de otro ordenador con igual sistema operativo.



Se recuerda que el SVCHOST.EXE del XP mide 12,9 kb y el del W2000 unos 8 kb.



Con la nueva version 4.6 ELIRPCA.EXE , que controla los SVCHOST de muchos otros virus como el Nachi, Raleka, Gaobots, etc, se controlará y eliminará este virus, si bien deberá restaurarse el fichero SVCHOST.EXE en la carpeta de sistema, conforme antes indicado, lo cual se indicará tras la ejecucion de dicha utilidad, si se encuentra a faltar dicho fichero.



saludos



ms, 11-05-2004

Responder

Volver a “Foro Virus - Cuentanos tu problema”