El día 10 de diciembre del 2005, las casas antivirus descubrieron una nueva pieza viral. El gusano W32.Spybot.ABDO bautizado así por la casa Symantec. El mismo sería un canal más de los ya mencionados botnets. Sin embargo, en esta ocasión éste traería un valor atípico en las variables que nuestro departamento usa para rastrear su expansión en nuestras redes.
Efectivamente, el gusano en mención una vez incrustado en el PC víctima, dejaría un bot programado para conectarse a su comando central (CC, central command), un canal IRC como es común, en esta ocasión a través del puerto menos pensado, el puerto TCP 53. También, es sabido por nuestros lectores técnicos que éste puerto lo usan los servidores DNS para comunicarse con los DNS ROOT servers y con otros DNS cuando la respuesta es mayor a 512 bytes; de allí la dificultad para monitorear tráfico anómalo generado por éste botnet.
No obstante a todo lo citado, las gráficas de tráfico DNS (que es la suma de UDP 53 y TCP 53) se observan completamente normales. Por supuesto, quisiéramos tener una vista más microscópica pero dado que el puerto en mención significa un gran movimiento de data para nuestra red, nos sería técnicamente imposible.
Finalmente, este escenario tan calmado, pueda deberse también a que la red que albergaba al CC (comando central) ha removido a dicho host e incluso a su nombre de dominio, evitando así que las PC zombies hallen contacto, y por ende que nosotros observemos una nula desviación en el peurto TCP 53, dado el bajo índice de éxito para este botnet.
En resumen, queremos comunicar que a pesar de la débil microvisibilidad de este gusano, regularmente para detectar a penas unas decenas de infecciones, por su parte nuestra macrovisibilidad a través del uso de herramientas FLOW, nos permite aseverar que el nivel de infección con W32.Spybot.ABDO en nuestra red es prácticamente inexistente.
Nota: Si desea saber más acerca de botnets, término que venimos usando bastante a menudo, recomendamos la lectura de "Botnets as a Vehicle for Online Crime" (Botnets como un Vehículo para el Crimen en Línea", publicado recientemente por CERT/CC.
Javier Romero, GCIA CISSP GCSC Dipl. SGSIDepartamento Especializado en Seguridad - Internethttp://www.telmex.com.pe/seguridad/internet