acerca de
contacto
términos y condiciones
glosario
  > buscador
 
  > búsqueda avanzada
Herramientas contra:
 

(c) Paolo Monti
  Enciclopedia Virus
es una página de
 >  VIRUS: WIN32/SASSER.B
  descripción
  nombre: Win32/Sasser.B
  aliases: Sasser.B, W32/Sasser.worm.b, W32/Sasser.B, WORM_SASSER.B
  tipo: Gusano de Internet
  fecha: 01/05/2004
  gravedad general:
Alta
  distribución:
Alta
  daño:
Medio
  tamaño: 15,872 Bytes
  destructivo: Si
  origen: Desconocido
  nombre asignado por: ESET

 >  INFORMACION
Variante de Sasser.A, con muy pequeñas diferencias. Gusano que se propaga utilizando la vulnerabilidad en el proceso LSASS (Local Security Authority Subsystem), reparada por Microsoft en el parche MS04-011. Solo afecta computadoras bajo Windows XP o 2000, que no posean dicho parche instalado.

 >  CARACTERISTICAS

Existe una posible infección cuando se producen continuos cuelgues del proceso LSASS.EXE, y existe el siguiente archivo en el sistema:

  c:\win.log

Se genera tráfico excesivo en los siguientes puertos TCP:

  445, 5554 y 9996


Análisis:

El gusano es un archivo de 15,872 bytes.

El gusano se copia a si mismo en la carpeta de Windows con el siguiente nombre:

  c:\windows\avserve2.exe

NOTA: La carpeta "c:\windows" puede variar de acuerdo al sistema operativo instalado ("c:\winnt" en NT, "c:\windows", en 9x, Me, XP, etc.).

También crea los siguientes archivos:

  c:\win2.log
  c:\windows\system32\#_up.exe (varias copias)

Donde # es un número de cinco dígitos, ejemplos:

  c:\windows\system32\15643_up.exe
  c:\windows\system32\12383_up.exe
  c:\windows\system32\21730_up.exe

Modifica la siguiente entrada en el registro para autoejecutarse en cada reinicio de Windows:

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  avserve2.exe = c:\windows\avserve2.exe

El gusano inicia 128 hilos de ejecución para escanear direcciones IP seleccionadas al azar por el puerto TCP/445, buscando sistemas vulnerables. TCP/445 es el puerto por defecto para el servicio vulnerable, SMB (Server Message Block).

Esto ocasiona a veces, el fallo de las computadoras que no tienen el parche MS04-011 instalado.

En Windows XP, muestra una ventana con un mensaje muy similar al siguiente:

  LSA Shell (Export Version) ha encontrado un problema
  y debe cerrarse. Sentimos los inconvenientes ocasionados.

En Windows 2000 se muestra una ventana casi idéntica a la provocada en Windows XP por el gusano Blaster (Lovsan):

  Apagar el sistema

  Se está apagando el sistema. Guarde todo
  trabajo en curso y cierre la sesión. Se perderá
  cualquier cambio que no haya sido guardado.
  El apagado ha sido iniciado por NT
  AUTORITHY\SYSTEM

  Tiempo restante
  para el apagado: xx:xx:xx

  Mensaje
  El proceso del sistema
  C:\WINNT\system32\lsass.exe terminó
  de forma inesperada indicando código 0
  Windows debe reiniciar ahora.

El gusano detecta la versión del sistema operativo, y utiliza diferentes exploits para Windows XP y Windows 2000 (exploit universal), y para Windows 2000 Advanced Server (SP4 exploit).

Windows 9x, Me y NT, no son vulnerables.

Si el ataque es exitoso, un shell (intérprete de comandos), es iniciado en el puerto TCP/9996.

A través del shell, se instruye al equipo remoto a descargar y ejecutar el gusano desde la computadora infectada, utilizando el protocolo FTP. Para ello, se crea y ejecuta en dicho equipo un script llamado CMD.FTP. El script descarga y ejecuta a su vez al gusano propiamente dicho (con el nombre #_UP.EXE, donde # es un número de cinco dígitos), provocando la infección.

El servidor FTP escucha por el puerto TCP/5554 en todos los equipos infectados, con el propósito de permitir la descarga del gusano en otros sistemas que así también son infectados.

El archivo C:\WIN2.LOG registra todas las transacciones FTP realizadas.

El gusano crea los siguientes mutex para no ejecutarse más de una vez en memoria:

  Jobaka3
  JumpallsNlsTillt

El uso de un cortafuego personal, disminuye el riesgo de infección.


 >  INSTRUCCIONES PARA ELIMINARLO

Future Time S.r.l., distribuidor italiano de NOD32, ha publicado una herramienta gratuita para desinfectar ordenadores afectados por este gusano sin necesidad de realizar pasos manuales y que puede ser descargada desde la siguiente dirección:

URL: http://www.nod32.it/cgi-bin/mapdl.pl?tool=Sasser

Si desea eliminar manualmente el gusano, lleve a cabo las siguientes instrucciones:

1. Descargue e instale el parche MS04-011 y luego reinicie el equipo:

  Microsoft Security Bulletin MS04-011
  www.microsoft.com/technet/security/bulletin/ms04-011.mspx

2. Desde Inicio, Ejecutar, escriba REGEDIT y pulse Enter para acceder al Registro del sistema.

3. Elimine bajo la columna "Nombre", la entrada "avserve.exe" o "avserve2.exe", en la siguiente clave del registro:

  HKLM\SOFTWARE\Microsoft
  \Windows\CurrentVersion\Run

4. Cierre el editor del registro.

5. Reinicie el equipo y ejecute un antivirus actualizado para eliminar toda presencia del gusano.

 

 

 



  > lista de correo...  
 

Introduzca su email y reciba las últimas noticias sobre virus.

 
   

  > alertas  
  Los más vistos:  
 
   Win32/Etap.E
 
 
   Win32/Mytob.PI
 
 
   Win32/Sober.Y
 
 
   Win32/Bagle.BI
 
 
   Win32/Sober.R
 

  > últimos virus  
  Últimos 5 virus, con sus descripciones:  
 
   09-12 | Win32/Etap.E
 
 
   09-12 | LockScreen.HW
 
 
   09-12 | LockScreen.JN
 
 
   14-05 | Spy.Swisyn.AC
 
 
   14-05 | Win32/Witkinat.B
 

  > ránking  
  5 virus más detectados por INTECO-CERT para PYMES y Ciudadanos:  
 
   Win32/Netsky.P  |  36.20 %
 
 
   Win32/Netsky.B  |  29.80 %
 
 
   Win32/Netsky.Q  |  6.60 %
 
 
   Bagle.FU  |  3.50 %
 
 
   Zafi.Gen  |  2.50 %
 
 
facilitado por     
 

  > sabías que...  
 

... pharming es una forma de ataque que involucra un servidor DNS, el cual es utilizado por piratas para redirigir varias direcciones Internet a otro servidor. En éste, están hospedadas páginas falsas muy similares a las auténticas. Su fin es el robo de información confidencial.

 

ENCICLOPEDIA VIRUS 2002 - Todos los derechos reservados powered by