RNP - Rede Nacional de Ensino e Pesquisa
 
Segurança de redes 
 

Alertas do CAIS ALR-10032003

Novo worm conhecido como "Deloder"

[CAIS, 10.03.2003, revisão 01]


Nas últimas horas foi notificada a propagação de um novo worm conhecido como "Deloder". Este worm tem como alvo sistemas Microsoft Windows que permitem acesso à porta 445 associada ao serviço Microsoft SMB (Server Message Block), que permite o compartilhamento de arquivos entre sistemas Windows.

Assim que a potencial vítima é identificada, o worm tenta acessar o
sistema remoto como Administrador usando uma lista de 50 senhas (veja arquivos relacionados). Sistemas configurados com senhas "fracas" são potenciais vítimas do worm.

Uma vez obtido o acesso ao sistema, o worm se auto-instala como INST.EXE nos diretórios de "startup" do windows, e adiciona uma chave ao registro do windows para executar automaticamente o arquivo DVLDR32.EXE. Quando a máquina é reinicializada o worm dispara varreduras em busca de novas vítimas.

Os diretórios de startup onde o worm se instala são:

WINNTAll UsersStart MenuProgramsStartupinst.exe
WINDOWSStart MenuProgramsStartupinst.exe
Documents and SettingsAll UsersStart MenuProgramsStartupinst.exe

O arquivo INST.EXE contém os arquivos de um backdoor, permitindo a usuários mal intencionados o acesso ao sistema infectado através de uma conexão nas portas 5800/TCP ou 5900/TCP.

O worm também instala um cliente IRC no diretório WINDOWSFONTS, rodando como RUNDLL32.EXE, e tenta se conectar a diversos servidores IRC através da porta 6667/TCP.

Em anexo, o CAIS está repassando o alerta divulgado pelo F-Secure, tratando do referido worm.

* Sistemas afetados:

Sistemas Microsoft Windows 2000 e Windows XP.

* Detecção e Remoção:

Além da existência dos arquivos mencionados no sistema, o worm pode ser detectado pelo fato de remover os compartilhamentos disponíveis. O CAIS recomenda que os antivírus sejam atualizados com urgência, para evitar a propagação desse worm.

* Maiores informações:

http://www.f-secure.com/v-descs/deloader.shtml
http://www.sophos.com/virusinfo/analyses/w32delodera.html
http://www.pandasoftware.com/virus_info/

O CAIS recomenda aos administradores que, em hipótese alguma, atribuam senhas triviais ao usuário Administrador. Recomenda também que sejam implementados filtros permitindo apenas serviços públicos em portas específicas e que o acesso a serviços tipicamente de acesso interno (como é o caso do serviço SMB) seja cuidadosamente restringido.



Centro de Atendimento a Incidentes de Segurança


Referências:

Alertas do CAIS ALR-10032003

CAIS-ALR-10032003_lista.txt download do arquivo

formato: text/plain



Consulta em alertas

 


Contato com o Cais:

+55 (19) 3787-3300
+55 (19) 3787-3301

cais@cais.rnp.br


Chave PGP pública do Cais