KWBOT.B, propagación masiva a través de Kazaa y es peligroso Backdoor de control remoto.  

© Jorge Machado  Lima-Perú

W32/Kwbot.B  

KWBOT.B es un gusano de Internet, reportado el 05 de Agosto del 2002, que se propaga masivamente entre los usuarios que comparten la red Kazzaa, con un archivo infectado de apenas 1.5 KB de extensión, contenido en una lista de atractivos títulos que pueden ser descargados de esta popular red. Asimismo posee las capacidades de Backdoor (puerta de entrada trasera) del IRC (Internet Chat Relay) haciendo uso del SBOT 0.5b

Este gusano con formato PE (Portable Ejecutable) infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000

Después de su ejecución muestra la siguiente caja de diálogo:

Luego se auto-copia como EXPLORER32.EXE a C:\Windows\System\explorer32.exe y modifica la llave de registro para ejecutarse en memoria la próxima vez que se inicie el sistema:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
Windows Explorer Update Build 1142 =
%System%\EXPLORER32.EXE


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
Windows Explorer Update Build 1142 =
%System%\EXPLORER32.EXE

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP.

El gusano se auto-copia a la sub-carpeta de Kazaa en la carpeta de Media, donde ésta exista y desde la cual infectará a todos los usuarios conectados en una misma sesión de red compartida o Chat.

Los archivos infectados pueden ser cualquiera de esta larga relación: 

El gusano es un Backdoor, que emplea comandos del SDBOT 0.5b, a través del puerto 53 del sistema infectado y puede ser accesible a otros usuarios remotos. El SDBOT es una herramienta de control remoto, desarrollada por un hacker ruso, que permite tomar control de los sistemas y de los usuarios del software de Chat mIRC,  

La red compartida p2p (peer to peer) de Kazza es muy popular, permite descargar videos, música MP3, fotografías y archivos de grupos musicales e intérpretes, a miles de usuarios, en forma simultánea. Es necesario instalar en el sistema, su software propietario, el mismo que abre en la computadora del usuario el puerto 1214, el cual permite acceder a los equipos, a través de las siguientes instrucciones:

telnet IP-víctima 1214GET / HTTP/1.0
HTTP/1.1 200 OK
Content-Length: 40900
Accept-Ranges: bytes
Date: Sat, 04 Aug 2002 11:47:36 GMT
Server: KazaaClient Aug 04 2002 03:12:25
Connection: close
Last-Modified: Wed, 26 Jun 2002 14:14:36 GMT
X-Kazaa-Username: NOMBRE_DE_USUARIO_VICTIMA
X-Kazaa-Network: MusicCity
X-Kazaa-IP: 200.44.XX.XXX:1214
X-Kazaa-SupernodeIP: 24.168.48.42:1214
Content-Type: text/html

Para infectar esta red, el autor debe tener instalado el software propietario de Kazaa, luego conectarse a este servicio y ejecutar el archivo infectado, con lo cual también infectará el equipo que esté usando, que asumimos sea ajeno (cabina pública, estación de trabajo de un centro laboral o de estudios, etc.) 

Este gusano tiene dos payloads, siendo su primer objetivo saturar a los servidores, estaciones de trabajo y PC domésticas que logre infectar. En segundo lugar, por medio de su Backdoor puede tomar control de los sistemas infectados, lo cual implica una grave peligrosidad.

PER ANTIVIRUS® versión 7.6 con registro de virus al 05 de Agosto del 2002 detecta y elimina eficientemente este gusano y sus variantes. 


Ir al menú anterior

Regresar al Portal de PER SYSTEMS