New Trojan exploits MS06-047 with Word file

It was eight days ago when Microsoft released information about Critical code execution vulnerability in Microsoft Visual Basic for Applications MS06-047 and we have new Trojan horse exploiting the issue with Microsoft Word file now.

From the write-up of Trojan.Mdropper.N:

Trojan.Mdropper.N is a Trojan horse that exploits the Microsoft Visual Basic for Applications Document Check Buffer Overflow Vulnerability (as described in Microsof Security Bulletin MS06-047) and attempts to drop a file on the compromised computer.

The Trojan is a Microsoft Word document reportedly named:
syosetu.doc

Reportedly it drops a file which has been detected as a copy of Backdoor.Tuimer.

Microsoft’s bulletin lists the following Office versions as affected:

* Office XP Service Pack 3
* Office 2000 Service Pack 3

Works Suite 2006, 2005 and 2004 are vulnerable as well. The vulnerable component is Vbe6.dll.

But patch now, folks!

Update 18th Aug: Internet Storm Center has related Diary entry listing several Trojan names used.

DiggRedditSlashdotTwitThisSphinnStumbleUpondel.icio.usFacebookGoogleTechnoratiE-mail this story to a friend!

-

Scan your web site for vulnerabilities with a Vulnerability Scanner - Be Safe!

2 Comments:

  1. […] Re: "Doce boletines de seguridad de Microsoft en agosto" Malware "Habemus" para MS06-047 ! Después de detectar malware destinado a aprovechar una vulnerabilidad en el servicio Servidor de Microsoft Windows (MS06-040), se ha encontrado nuevo código dañino que aprovecha otra vulnerabilidad descrita en el boletín MS06-047 y que se difunde en forma de documento Word. El boletín MS06-047 soluciona una vulnerabilidad en diferentes versiones de Office y Works Suite en Visual Basic for Applications que puede ser aprovechada para lograr la ejecución remota de código arbitrario. Está calificado como "crítico" y afecta a Office 2000, Project 2000, Access 2000, Office XP, Project 2002, Visio 2002, Microsoft Works Suites (2004, 2005 y 2006), Visual Basic for Applications SDK 6.x. El error de desbordamiento de memoria intermedia se localiza en la librería vbe6.dll. Si el malware bautizado como Wgareg fue rápido (apenas 5 días desde la publicación del parche), este nuevo código no ha tardado demasiado en aparecer. Se trata de un documento Word que llega a través del correo y que puede tener el nombre de syosetu.doc y una extensión de 107.520 bytes. El hash MD5 es 7443358555983341CB9BB12BB0A0A191. Si este archivo es abierto con un Microsoft Office vulnerable, tratará de descargar otros componentes desde distintas localizaciones e intentará comprometer el sistema con puertas traseras y troyanos. La primera muestra de este malware llegó a VirusTotal a las 9 de la mañana (hora española) del día 14 de agosto, lo que indica que puede estar circulando al menos desde entonces. Aun así, a día 17 de agosto son pocos los antivirus capaces de detectarlo, además todos con nombres dispares, sin un distintivo común que lo identifique claramente: W97M/ProjMod!exploit (eTrust-Vet), W32/Bgent.ZE!tr (Fortinet), Exploit-OleModule (McAfee), Exploit:Win32/Ponaml.gen (Microsoft), Trojan.Mdropper (Symantec), TROJ_MDROPPER.BK (TrendMicro). Esta nueva amenaza para usuarios de Microsoft Office se une a los últimos problemas de seguridad que está sufriendo esta suite ofimática, que se ha convertido en claro objetivo para “atacantes profesionales”. Afortunadamente, al contrario que Wgareg (malware para MS06-040 que se ejecuta automáticamente conectándose a un servicio), aprovechar esta vulnerabilidad no es tan sencillo pues requiere de interacción por parte de la potencial víctima. Esto limitará su difusión de forma significativa. Se recomienda no abrir ningún archivo Office no solicitado y actualizar los sistemas lo antes posible con los parches correspondientes del boletín MS06-047. Más información: Vulnerability in Microsoft Visual Basic for Applications Could Allow Remote Code Execution Microsoft Security Bulletin MS06-047: Vulnerability in Microsoft Visual Basic for Applications Could Allow Remote Code Execution (921645) New trojan exploits MS06-047 with Word File SecuriTeam Blogs » New Trojan exploits MS06-047 with Word fileFuente __________________ habitual ! […]

  2. Boletín 00065 - 21/08/2006

    1.- Publicado Fix Pack 13 para IBM WebSphere Application Server 6.0.22.- Ejecucion de codigo arbitrario…

Leave a Comment


Vulnerability Scanner