Blaster (también conocido como Lovsan , Lovesan o MSBlast ) fue un gusano informático que se propagó en ordenadores que ejecutaban los sistemas operativos Windows XP y Windows 2000 durante agosto de 2003. [ 1 ]
El gusano se detectó por primera vez y comenzó a propagarse el 11 de agosto de 2003. Su ritmo de propagación aumentó hasta alcanzar su punto máximo el 13 de agosto de 2003. Una vez infectada una red (como la de una empresa o universidad), se propagaba con mayor rapidez dentro de ella, ya que los cortafuegos generalmente no impedían que las máquinas internas utilizaran un puerto determinado. [ 2 ] El filtrado por parte de los proveedores de servicios de Internet y la amplia difusión del gusano frenaron la propagación de Blaster.
En septiembre de 2003, Jeffrey Lee Parson, un joven de 18 años de Hopkins, Minnesota , fue acusado de crear la variante B del gusano Blaster; admitió su responsabilidad y fue sentenciado a 18 meses de prisión en enero de 2005. [ 3 ] El autor de la variante A original sigue siendo desconocido.
Creación y efectos
Según documentos judiciales, el Blaster original fue creado después de que investigadores de seguridad del grupo chino Xfocus aplicaran ingeniería inversa al parche original de Microsoft que permitía la ejecución del ataque. [ 4 ]
El gusano se propaga explotando un desbordamiento de búfer descubierto por el grupo polaco de investigación de seguridad Last Stage of Delirium [ 5 ] en el servicio DCOM RPC de los sistemas operativos afectados, para el cual se había publicado un parche un mes antes en MS03-026 [ 6 ] (CVE-2003-0352) y posteriormente en MS03-039. [ 7 ] Esto permitió que el gusano se propagara sin que los usuarios abrieran archivos adjuntos, simplemente enviándose spam a un gran número de direcciones IP aleatorias. Se han detectado cuatro versiones en circulación. [ 8 ] Estas son las vulnerabilidades más conocidas del fallo original en RPC, pero de hecho existían otras 12 vulnerabilidades diferentes que no recibieron tanta atención mediática. [ 9 ]
El gusano fue programado para iniciar un ataque SYN flood contra el puerto 80 de windowsupdate.com si la fecha del sistema es posterior al 15 de agosto y anterior al 31 de diciembre, y posterior al día 15 de otros meses, creando así un ataque de denegación de servicio distribuido (DDoS) contra el sitio. [ 8 ] El daño a Microsoft fue mínimo, ya que el sitio objetivo era windowsupdate.com, en lugar de windowsupdate.microsoft.com, al que se redirigía el primero. Microsoft cerró temporalmente el sitio objetivo para minimizar los posibles efectos del gusano.
El ejecutable del gusano, MSBlast.exe, [ 10 ] contiene dos mensajes. El primero dice:
¡Solo quiero decirte QUE TE AMO SAN!
Este mensaje le dio al gusano el nombre alternativo de Lovesan. El segundo dice:
Billy Gates, ¿por qué permites esto ? ¡Deja de ganar dinero y arregla tu software!
Este mensaje va dirigido a Bill Gates , cofundador de Microsoft y objetivo del gusano informático.
El gusano también crea la siguiente entrada en el registro para que se ejecute cada vez que se inicie Windows:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\windows auto update=msblast.exe
Cronología
- 28 de mayo de 2003: Microsoft publica un parche que protege a los usuarios de una vulnerabilidad en WebDAV utilizada por Welchia . (Welchia utilizó la misma vulnerabilidad que MSBlast, pero con un método de propagación adicional que se corrigió en este parche. Este método solo se utilizó después de 200 000 ataques RPC DCOM, la misma forma que utilizó MSBlast). [ 11 ] [ 12 ]
- 5 de julio de 2003: Marca de tiempo del parche que Microsoft publica el día 16. [ 2 ]
- 16 de julio de 2003: Microsoft publica un parche que protegería a los usuarios del aún desconocido MSBlast. Al mismo tiempo, también publican un boletín que describe la vulnerabilidad. [ 2 ] [ 13 ]
- Alrededor del 16 de julio de 2003: Hackers éticos crearon un código de prueba de concepto que verificaba que los sistemas sin parchear eran vulnerables. El código no se publicó. [ 5 ]
- 17 de julio de 2003: CERT/CC emite una advertencia y sugiere bloquear el puerto 135. [ 14 ]
- 21 de julio de 2003: CERT/CC sugiere bloquear también los puertos 139 y 445. [ 14 ]
- 25 de julio de 2003: xFocus publica información sobre cómo explotar el error RPC que Microsoft corrigió con el parche del 16 de julio. [ 15 ]
- 1 de agosto de 2003: Estados Unidos emite una alerta para que se esté atento al malware que explota la vulnerabilidad RPC. [ 5 ]
- En algún momento anterior al 11 de agosto de 2003: Existen otros virus que utilizan la vulnerabilidad RPC. [ 9 ]
- 11 de agosto de 2003: La versión original del gusano aparece en Internet. [ 16 ]
- 11 de agosto de 2003: Symantec Antivirus lanza una actualización de protección de lanzamiento rápido. [ 8 ]
- 11 de agosto de 2003, tarde: Las empresas de antivirus y seguridad emitieron alertas para ejecutar Windows Update. [ 16 ]
- 12 de agosto de 2003: Se informa que el número de sistemas infectados es de 30.000. [ 16 ]
- 13 de agosto de 2003: Aparecen dos nuevos gusanos y comienzan a propagarse. (Sophos, una variante de MSBlast y W32/RpcSpybot-A, un gusano totalmente nuevo que utilizaba la misma vulnerabilidad) [ 17 ]
- 15 de agosto de 2003: Se informa que el número de sistemas infectados es de 423.000. [ 18 ]
- 16 de agosto de 2003: Comienza un ataque DDoS contra windowsupdate.com. (En gran medida infructuoso porque esa URL es simplemente una redirección al sitio real, windowsupdate.microsoft.com). [ 16 ]
- 18 de agosto de 2003: Microsoft emite una alerta sobre MSBlast y sus variantes. [ 19 ]
- 18 de agosto de 2003: El gusano relacionado y útil , Welchia , aparece en Internet. [ 20 ]
- 19 de agosto de 2003: Symantec eleva su evaluación de riesgo de Welchia a "alta" (categoría 4). [ 21 ]
- 25 de agosto de 2003: McAfee reduce su evaluación de riesgo a "Medio". [ 22 ]
- 27 de agosto de 2003: Se descubre un posible ataque DDoS contra HP en una variante del gusano. [ 8 ]
- 1 de enero de 2004: Welchia se autodestruye. [ 20 ]
- 13 de enero de 2004: Microsoft lanza una herramienta independiente para eliminar el gusano MSBlast y sus variantes. [ 23 ]
- 15 de febrero de 2004: Se descubre en internet una variante del gusano relacionado Welchia. [ 24 ]
- 26 de febrero de 2004: Symantec reduce su evaluación de riesgo del gusano Welchia a "Bajo" (categoría 2). [ 20 ]
- 12 de marzo de 2004: McAfee reduce su evaluación de riesgo a "Bajo". [ 22 ]
- 21 de abril de 2004: Se descubre una variante "B". [ 22 ]
- 28 de enero de 2005: El creador de la variante B de MSBlaster es condenado a 18 meses de prisión. [ 25 ]
Efectos secundarios
Aunque el gusano solo puede propagarse en sistemas que ejecutan Windows 2000 o Windows XP , puede causar inestabilidad en el servicio RPC en sistemas que ejecutan otras versiones de Windows NT , incluyendo Windows Server 2003 y Windows XP Professional x64 Edition . En particular, el gusano no se propaga en Windows Server 2003 porque este sistema operativo se compiló con el modificador /GS, que detectó el desbordamiento del búfer y detuvo el proceso RPCSS. [ 26 ]
Cuando se produce una infección, el desbordamiento del búfer provoca que el servicio RPC falle, lo que lleva a Windows a mostrar el siguiente mensaje y luego reiniciarse automáticamente, generalmente después de 60 segundos. [ 27 ]
Apagado del sistema:
Este sistema se está apagando. Guarde todo el trabajo en curso y cierre la sesión. Se perderán los cambios no guardados. Este apagado fue iniciado por NT AUTHORITY\SYSTEM.
Tiempo antes del apagado: horas:minutos:segundos
Mensaje:
Windows debe reiniciarse porque el servicio de llamada a procedimiento remoto (RPC) finalizó inesperadamente.
Esta fue la primera señal de que muchos usuarios tenían una infección; a menudo ocurría unos minutos después de cada inicio en las máquinas comprometidas. Una solución sencilla para detener la cuenta regresiva es ejecutar el comando "shutdown /a" [ 28 ] , lo que provoca algunos efectos secundarios, como una pantalla de bienvenida vacía (sin usuarios) [ 29 ] . El gusano Welchia tuvo un efecto similar. Meses después, apareció el gusano Sasser , que provocó que apareciera un mensaje similar.
Véase también
Referencias
- ↑ "Aviso CERT CA-2003-20: Gusano W32/Blaster" . CERT/CC. 14 de agosto de 2003. Archivado del original el 17 de octubre de 2014. Consultado el 3 de noviembre de 2018 .
- 1 2 3 "MS03-026: El desbordamiento de búfer en RPC puede permitir la ejecución de código" . Soporte técnico de Microsoft . Microsoft Corporation . Consultado el 3 de noviembre de 2018 .
- ↑ "Hombre de Minnesota condenado a 18 meses de prisión por crear y difundir una variante del gusano informático MS Blaster" . Departamento de Justicia de los Estados Unidos . 28 de enero de 2005. Consultado el 17 de febrero de 2021 .
- ↑ Thomson, Iain (1 de septiembre de 2003). "El FBI arresta al sospechoso 'estúpido' del caso Blaster.B" . vnunet.com . Archivado del original el 1 de noviembre de 2008. Consultado el 3 de noviembre de 2018 .
- 1 2 3 "MSBlast W32.Blaster.Worm / LovSan :: instrucciones de eliminación" . able2know.org. 12 de agosto de 2003. Consultado el 3 de noviembre de 2018 .
- ↑ "Boletín de seguridad de Microsoft MS03-026 - Crítico" . learn.microsoft.com . 1 de marzo de 2023.
- ↑ "Boletín de seguridad de Microsoft MS03-039 - Crítico" . learn.microsoft.com . 1 de marzo de 2023.
- 1 2 3 4 "W32.Blaster.Worm" . Symantec. 9 de diciembre de 2003. Archivado del original el 17 de mayo de 2018. Recuperado el 3 de noviembre de 2018 .
- 1 2 "El ciclo de vida de una vulnerabilidad" (PDF) . Internet Security Systems, Inc. 2005. Archivado del original (PDF) el 24-12-2016 . Recuperado el 03-11-2018 .
- ↑ "Gusano:Win32/Msblast.A" . Microsoft Corporation . Consultado el 3 de noviembre de 2018 .
- ↑ Bransfield, Gene (18 de diciembre de 2003). "El gusano Welchia" (PDF) . págs. 14, 17. Consultado el 3 de noviembre de 2018 .
- ↑ "Desbordamiento de búfer en el manejo de mensajes del kernel de Windows podría conducir a privilegios elevados (811493)" . Consultado el 3 de noviembre de 2018 .
- ↑ "Fallo en la implementación de RPC en Microsoft Windows" . 16 de julio de 2003. Archivado del original el 4 de marzo de 2016.
- 1 2 "Desbordamiento de búfer en Microsoft RPC" . 8 de agosto de 2003. Archivado del original el 15 de julio de 2014. Consultado el 3 de noviembre de 2018 .
- ↑ "Análisis del desbordamiento de búfer de LSD en la interfaz RPC de Windows" . 25 de julio de 2003. Archivado del original el 17 de febrero de 2018. Consultado el 3 de noviembre de 2018 .
- 1 2 3 4 Roberts, Paul F. (2003-08-12). "El gusano Blaster se está propagando, los expertos advierten de un ataque" . InfoWorld . Recuperado el 2018-11-03 .
- ↑ Roberts, Paul F. (13 de agosto de 2003). "Nueva variante del gusano Blaster suelta" . InfoWorld . Recuperado el 3 de noviembre de 2018 .
- ↑ Roberts, Paul F. (18 de agosto de 2003). "El ataque del gusano Blaster fracasa" . InfoWorld . Recuperado el 3 de noviembre de 2018 .
- ↑ "Alerta de virus sobre el gusano Blaster y sus variantes" . Soporte técnico de Microsoft . Microsoft Corporation . Consultado el 3 de noviembre de 2018 .
- 1 2 3 "W32.Welchia.Worm" . Symantec. 11 de agosto de 2017. Archivado del original el 3 de septiembre de 2018. Recuperado el 3 de noviembre de 2018 .
- ↑ Naraine, Ryan (19 de agosto de 2003) ."El gusano Welchia, supuestamente amigable, causa estragos" . InternetNews.com . Consultado el 3 de noviembre de 2018 .
- 1 2 3 "Perfil de virus: W32/Lovsan.worm.a" . McAfee . 11 de agosto de 2003. Consultado el 3 de noviembre de 2018 .
- ↑ "Hay una herramienta disponible para eliminar las infecciones de los gusanos Blaster y Nachi de los equipos que ejecutan Windows 2000 o Windows XP" . Soporte técnico de Microsoft . Microsoft Corporation. Archivado del original el 6 de agosto de 2014. Consultado el 3 de noviembre de 2018 .
- ↑ "W32.Welchia.C.Worm" . Symantec. 13 de febrero de 2007. Archivado del original el 3 de noviembre de 2018. Consultado el 3 de noviembre de 2018 .
- ↑ "Hombre de Minnesota condenado a 18 meses de prisión por crear y liberar una variante del gusano informático MS Blaster" . 28 de enero de 2005. Archivado del original el 14 de julio de 2014. Consultado el 3 de noviembre de 2018 .
- ↑ Howard, Michael (23 de mayo de 2004). "Por qué Blaster no infectó Windows Server 2003" . Microsoft Developer . Microsoft Corporation . Consultado el 3 de noviembre de 2018 .
- ↑ "Worm_MSBlast.A" . TrendMicro.com . Consultado el 3 de noviembre de 2018 .
- ↑ "El gusano Blaster o sus variantes provocan el apagado del equipo con un mensaje de error NT AUTHORITY\SYSTEM relacionado con el servicio de llamada a procedimiento remoto (RPC)" . Soporte al consumidor de HP . HP . Archivado del original el 10/11/2014 . Consultado el 03/11/2018 .
- ↑ "Gusano Blaster" . Techopedia. 6 de septiembre de 2011. Consultado el 3 de noviembre de 2018 .
- malware de Windows
- Gusanos basados en exploits
- La década de 2000 en el mundo del hacking