Realiza ataques de denegación de servicio (DoS) contra el sitio web windowsupdate.com durante los días 15 a 31 de cada mes, y durante todos los días de los meses de septiembre a diciembre de cualquier año.
Puede llegar a provocar el bloqueo y reinicio del ordenador atacado, debido a errores de codificación del gusano.
Provoca un aumento del tráfico de red por los puertos TCP 135 y 4444, y UDP 69.
Método de Infección:
Blaster.B crea el archivo PENIS32.EXE en el directorio de sistema de Windows. Este archivo contiene el código del gusano.
HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ Run windows auto update = penis32.exe De esta manera, consigue ejecutarse cada vez que se inicie Windows.
Blaster.B realiza el siguiente proceso de infección:
El gusano crea un mutex llamado BILLY para comprobar que se encuentra activo. Blaster.B verifica que la versión de Winsock del sistema sea 1.00, 1.01 ó 2.02, y que haya una conexión válida a Internet; en caso de que no haya conexión, entra en un bucle que realiza dicha comprobación cada 20 segundos.
Blaster.B genera direcciones IP aleatorias de forma sucesiva, empezando por la red donde se encuentra el ordenador donde se está ejecutando, y pasando después a la siguiente red de clase B (redes con máscara de subred 255.255.0.0).
Si lo consigue, Blaster.B lanza una sesión remota y obliga al ordenador atacado a realizar una conexión desde el puerto TCP 4444 de la máquina atacada al puerto UDP 69 de la máquina atacante.
Cuando se establece dicha conexión, el ordenador atacado descarga a través de TFTP una copia del gusano. Para ello, el propio gusano incorpora un servidor TFTP.
Una vez finalizada la descarga, procede a la ejecución remota del archivo enviado, lo cual provoca que el gusano pueda también propagarse desde el equipo atacado.
Método de Propagación:
Blaster.B se propaga atacando direcciones IP generadas aleatoriamente. Estas direcciones IP pertenecen tanto a la red en la que se encuentra el ordenador atacado, como a redes de clase B (cuya máscara de subred es 255.255.0.0).
Blaster.B intenta aprovechar en dichas direcciones IP la vulnerabilidad conocida como Desbordamiento de búffer en interfaz RPC. En caso de conseguirlo, descarga en el ordenador atacado una copia de sí mismo, para lo cual incorpora su propio servidor TFTP.
Otros Detalles:
Para que conozca un poco mejor a Blaster.B, a continuación le presentamos alguna característica adicional:
El archivo que transporta el gusano tiene un tamaño de 6176 Bytes cuando se encuentra comprimido mediante UPX. El archivo descomprimido tiene un tamaño de 11296 Bytes.
Contiene varias cadenas de texto en su interior, aunque no son mostradas en ningún momento: I just want to say LOVE YOU SAN!! billy gates why do you make this possible ? Stop making money and fix your software!!
Para conseguir la mayor seguridad y protección
en tu ordenador, aprende a reconocer el virus W32/Blaster.B , del tipo Gusano, con la "Enciclopedia de virus" de HispaVista
AntiVirus. La mejor defensa para tu PC o Mac frente a este virus es la prevención. Aquí encontrarás los AntiVirus más eficaces y las mejores utilidades para mantener limpio y a salvo tu ordenador, así como para garantizar la protección de tus datos.
Y no pierdas de vista los últimos virus aparecidos: