Nume:Worm/RBot.80640
Descoperit pe data de:25/08/2005
Tip:Vierme
ITW:Nu
Numar infectii raportate:Scazut
Potential de raspandire:Mediu
Potential de distrugere:Mediu
Fisier static:Da
Marime:80.640 Bytes
MD5:39f1ed3643741b4f33dfb39b96891d34
Versiune VDF:6.31.1.140

 General Metoda de raspandire:
   • Reteaua locala


Alias:
   •  VirusBuster: Worm.SdBot.BEG


Sistem de operare:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003
   • Windows CE


Efecte secundare:
   • Descarca fisiere malware
   • Inregistreaza intrarile de la tastatura
   • Modificari in registri
   • Profita de vulnerabilitatile softului
   • Sustrage informatii
   • Posibilitatea accesului neautorizat la computer

 Fisiere Se copiaza in urmatoarea locatie:
   • %SYSDIR%\mstint.exe



Sterge copia initiala a virusului.

 Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a rula procesul la repornirea sistemului:

– HKLM\software\microsoft\windows\currentversion\run
   • "NT SYSTEM INFORMATION"="mstint.exe"

– HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
   • "NT SYSTEM INFORMATION"="mstint.exe"



Se adauga in registrii sistemului:

– HKCU\software\microsoft\ole
   • "NT SYSTEM INFORMATION"="mstint.exe"

 Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare:


Foloseste urmatoarele date de logare, pentru a controla sistemul la distanta:

– Lista de utilizatori:
   • "adm"; "db2"; "oracle"; "dba"; "database"; "default"; "guest";
      "wwwadmin"; "teacher"; student"; "owner"; "computer"; "root"; "staff";
      "admin"; "admins"; "administrat"; "administrateur"; "administrador";
      "administrator"

– Lista de parole:
   • "intranet"; "lan"; "main"; "winpass"; "blank"; "office"; "control";
      "nokia"; "siemens"; "compaq"; "dell"; "cisco"; "ibm"; "orainstall";
      "sqlpassoainstall"; "sql"; "db1234"; "db1"; "databasepassword";
      "data"; "databasepass"; "dbpassword"; "dbpass"; "access";
      "domainpassword"; "domainpass"; "domain"; "hello"; "hell"; "god";
      "sex"; "slut"; "bitch"; "fuck"; "exchange"; "backup"; "technical";
      "loginpass"; "login"; "mary"; "katie"; "kate"; "george"; "eric";
      "chris"; "ian"; "neil"; "lee"; "brian"; "susan"; "sue"; "sam"; "luke";
      "peter"; "john"; "mike"; "bill"; "fred"; "joe"; "jen"; "bob"; "qwe";
      "zxc"; "asd"; "qaz"; "win2000"; "winnt"; "winxp"; "win2k"; "win98";
      "windows"; "oeminstall"; "oemuser"; "oem"; "user"; "homeuser"; "home";
      "accounting"; "accounts"; "internet"; "www"; "web"; "outlook"; "mail";
      "qwerty"; "null"; "server"; "system"; "changeme"; "linux"; "unix";
      "demo"; "none"; "test"; "2004"; "2003"; "2002"; "2001"; "2000";
      "1234567890"; "123456789"; "12345678"; "1234567"; "123456"; "12345";
      "1234"; "123"; "007"; "pwd"; "pass"; "pass1234"; "passwd"; "password";
      "password1"



Exploit:
Foloseste urmatoarea vulnerabilitate:
– MS04-011 (LSASS Vulnerability)


Generarea adreselor IP:
Creeaza adrese IP aleatoare si incearca sa le contacteze.


Procesul de infectare:
Se creeaza un script FTP in sistemul afectat, pentru a descarcaun malware pe alt computer controlat la distanta.

 IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverul IRC:

Server: irc.**********.org
Port: 6667
Canal: #UnSeCrew
Nick: USA|%combinatie de caractere aleatoare%
Parola: N4ghM4l0n



– Acest malware poate obtine si trimite infomatii cum ar fi:
    • Parole retinute
    • Captura imagine de pe webcam
    • Viteza procesorului
    • Spatiu liber pe disc
    • Memorie nealocata
    • Timpul de cand malware-ul a fost lansat in executie
    • Informatii despre retea
    • ID-ul platformei
    • Informatii despre procesele sistemului
    • Cantitatea de memorie
    • Utilizator


– In plus, poate efectua urmatoarele operatii:
    • Lanseaza atacuri DDoS ICMP
    • dezactivare DCOM
    • dezactivarea partajarii de resurse in retea
    • descarcare fisier
    • executarea unui fisier
    • terminare proces
    • terminare proces malware
    • Face upload la un fisier
    • Vizitarea unui website

 Furt de informatii Incearca sa obtina urmatoarele informatii:
– Windows Product ID

– Urmatoarele CD-keys:
   • "Neverwinter Nights (Hordes of the Underdark)"; "Neverwinter Nights
      (Shadows of Undrentide)"; "Neverwinter Nights"; "Soldier of Fortune II
      - Double Helix"; "Software\Activision\Soldier of Fortune II - Double
      Helix"; "Hidden & Dangerous 2"; "NOX"; "Command and Conquer: Red Alert
      2"; "Software\Westwood\Red Alert"; "Command and Conquer: Tiberian
      Sun"; "Rainbow Six III RavenShield"; "Nascar Racing 2003"; "Nascar
      Racing 2002"; "NHL 2003"; "NHL 2002"; "FIFA 2003"; "FIFA 2002";
      "Shogun: Total War: Warlord Edition"; "Need For Speed: Underground";
      "Need For Speed Hot Pursuit 2"; "Medal of Honor: Allied Assault:
      Spearhead"; "Medal of Honor: Allied Assault: Breakthrough"; "Medal of
      Honor: Allied Assault"; "Global Operations"; "Command and Conquer:
      Generals"; "James Bond 007: Nightfire"; "Command and Conquer: Generals
      (Zero Hour)"; "Black and White"; "Battlefield Vietnam"; "Battlefield
      1942 (Secret Weapons of WWII)"; "Battlefield 1942 (Road To Rome)";
      "Battlefield 1942"; "Freedom Force"; "Need For Speed: Underground 2";
      "IGI 2: Covert Strike"; "Unreal Tournament 2004"; "Unreal Tournament
      2003"; "Soldiers Of Anarchy"; "Legends of Might and Magic"; "Industry
      Giant 2"; "Half-Life"; "Gunman Chronicles"; "The Gladiators";
      "Counter-Strike (Retail)"

 Alte informatii Mutex:
Creeaza urmatorul mutex:
   • UnSeCuRiTy

 Detaliile fisierului Compresia fisierului:
Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare:
   • Neolite

Die Beschreibung wurde erstellt von Sergiu Oprea am Freitag, 26. August 2005
Die Beschreibung wurde geändert von Sergiu Oprea am Dienstag, 30. August 2005

zurück . . . .