Acerca de la SSI Contáctanos Manual para identificar y notificar phishing scam
Computer Emergency Response Team

UNAM-CERT

Equipo de Respuesta a Incidentes de Seguridad Informática

1 2 3 4
Departamento de Seguridad en Computo
  Notas de Seguridad
bolpdf bol
UNAM-CERT nota-2004-007
nota de Seguridad/UNAM-CERT
UNAM-CERT
Departamento de Seguridad en Cómputo
DGSCA-UNAM
nota de Seguridad UNAM-CERT 2004-007
Propagación Gusano SASSER

En las ultimas Horas UNAM-CERT ha recibido información a través de diversos foros y listas de discusión de los principales Equipos de Respuesta a incidentes del Mundo acerca de la propagación de un nuevo gusano que intenta explotar las vulnerabilidades descritas en el Boletín de Seguridad de Microsoft MS04-011:

Actualización de Seguridad para Microsoft Windows (835732)
Fecha de Liberación: 10 de Diciembre de 2004
Ultima Revisión:
Fuente:

Sistemas Afectados

  • Microsoft Windows
  • 2000
  • Microsoft Windows
  • XP
  • Microsoft Windows
  • 2003

    Descripción

    De acuerdo con los últimos reportes de diversos Equipos de Respuesta a Incidentes de Cómputo, el gusano Sasser podría ser comparado con el gusano Blaster o Lovsan aparecido en Agosto del año pasado.

    El gusano Sasser al igual que el gusano Blaster es un gusano de red que se propaga de forma automática afectando sistemas Windows 2000, XP y 2003, escaneando direcciones IP aleatorias y utilizando un FTP para transferir el archivo del gusano al servidor infectado.

    De forma similar, Sasser causa que las máquinas no actualizadas se reinicien, apareciendo una pantalla similar a la que aparecía con el gusano Blaster, solo que ahora hace referencia al archivo de sistema C:\WINNT\system32\lsass.exe.


    Detalles Técnicos

    1. Intenta crear un mutex llamado Jobaka3l y termina si el intento falla. Esto asegura que exista más de una instancia del gusano en ejecución en la computadora.

    2. Se copia a sí mismo como %Windir%\avserve.exe. La variable %Windir% se refiere al directorio de instalación predeterminado C:\Windows (Windows XP/2003) o C:\Winnt (Windows 2000).

    3. Agrega el valor:
      "avserve.exe"="%Windir%\avserve.exe"
      a la clave del registro:
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
      para que el gusano se ejecute cuando inicie Windows.

    4. Utiliza el API AbortSystemShutdown para intentar apagar o reiniciar los sistemas infectados.

    5. Inicia un servidor FTP en el puerto 5554. Este servidor es utilizado para propagar el gusano a los servidores.

    6. Intenta conectarse de forma aleatoria a direcciones IP a través del puerto TCP 445. Cuando una conexión es realizada a un equipo de cómputo, el gusano envía el código de explotación para que la computadora víctima pueda ejecutar un shell de forma remoto a través del puerto TCP 9996.

      Enseguida el gusano usa la conexión a través del shell en la computadora víctima para conectarse de a través del protocolo FTP estableciendo una conexión a un servidor FTP mediante del puerto 5554 y así obtener la copia del gusano. Esta copia tendrá un nombre que consiste de 4 o 5 dígitos seguido de la leyenda by_up.exe(por ejemplo: 74353_up.exe).

      Las direcciones IP generadas por el gusano son distribuidas de la siguiente forma:
      • El 50% son completamente aleatorias.
      • El 25% tienen el primer octeto igual a la dirección IP del servidor infectado.
      • El 25% tienen el primero y segundo octeto igual a la dirección IP del servidor infectado.


      El gusano inicia 128 subprocesos que escanean direcciones escogidas de forma aleatoria. Esto consume una gran cantidad de CPU y como resultado una computadora infectada podría disminuir su desempeño considerablemente.

    Variantes

    • Sasser.B

      Esta variante puede ejecutarse en computadoras con windows 95/98/Me pero no infectarlas. Aunque estos sistemas operativos no pueden ser infectados, pueden ser utilizados para infectar sistemas vulnerables. El mutex que genera es llamado Jobaka3. El nombre del archivo al que se copia es %Windir%\avserve2.exe. Agrega el valor:
      "avserve.exe"="%Windir%\avserve2.exe"
      a la clave del registro:
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
      para que el gusano se ejecute cuando inicie Windows.


    • Sasser.C

      Es una variante menor de Sasser.B. Esta variante en particular genera 1024 subprocesos (threads) en la rutina de infección, mientras que la variante B utiliza solo 128 subprocesos.


    • Sasser.D

      Esta variante tiene actualizada la rutina para encontrar computadoras vulnerables, envía un requerimiento de eco ICMP antes de intentar hacer una conexión. Este cambio puede prevenir que el gusano se ejecute propiamente en algunos sistemas Windows.

      En sistemas Windows 2000 el gusano terminará su rutina antes de ejecutar cualquier código con el siguiente error:
      The procedure entry point IcmpSendEcho could not be located in the dynamic link library iphlpapi.dll.
      Intenta crear un mutex llamado SkynetSasserVersionWithPingFas. El ejecutable es copiado como %Windir%\avserve2.exe.

      Agrega el valor:
      "skynetave.exe"="%Windir%\skynetave.exe"
      a la clave del registro:
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
      Su rutina de búsqueda excluye las siguientes direcciones:
      • 127.0.0.1
      • 10.x.x.x
      • 172.16.x.x - 172.31.x.x (inclusive)
      • 192.168.x.x
      • 169.254.x.x

      Intenta conectarse de forma aleatoria a direcciones IP a través del puerto TCP 445. Cuando una conexión es realizada a un equipo de cómputo, el gusano envía el código de explotación para que la computadora víctima pueda ejecutar un shell de forma remoto a través del puerto TCP 9995.

     

     

    Soluciones

     

    Apendices
    h5>Apéndice A. Referencias



    El Departamento de Seguridad en Cómputo/UNAM-CERT agradece el apoyo en la elaboración y revisión de éste Nota de Seguridad a:

     


    UNAM-CERT
    Equipo de Respuesta a Incidentes UNAM
    Departamento de Seguridad en Computo
    E-Mail : seguridad@seguridad.unam.mx
    http://www.unam-cert.unam.mx
    http://www.seguridad.unam.mx
    ftp://ftp.seguridad.unam.mx
    Tel : 56 22 81 69
    Fax : 56 22 80 43

    Login:

    Password:





      Acerca pacerca
     
      Contactanos pcontacto
     
      Staff pstaff
     
      FTP pftp
     

    Universidad Nacional Autonoma de M.xico 100 aqos UNAM Direccisn General de Servicios de Csmputo Acad.imico EQA ISO 27001 Aviso legal | Criditos
    Copyright © Todos los derechos reservados
    UNAM - CERT / DGSCA