Name: Worm/Rbot.109.568 Entdeckt am: 05/09/2005 Art: Worm In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Mittel Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 109.568 Bytes MD5 Prüfsumme: 80487bab38bcd08c3762764ce19d4d54 VDF Version: 6.31.1.212
Allgemein Verbreitungsmethode: • Lokales Netzwerk Aliases: • Kaspersky: Backdoor.Win32.Rbot.abe • VirusBuster: Worm.RBot.CJC • Bitdefender: Backdoor.Rbot.ABE Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt eine potentiell gefährliche Datei • Änderung an der Registry • Macht sich Software Verwundbarkeit zu nutzen • Ermöglicht unbefugten Zugriff auf den Computer Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \%ausgeführte Datei% .pif Registry Die folgenden Registryschlüssel werden hinzugefügt um die Prozesse nach einem Neustart des Systems erneut zu starten. – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "MS-DOS Security Service"="ms-dos.pif" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "MS-DOS Security Service"="ms-dos.pif" – [HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices] • "MS-DOS Security Service"="ms-dos.pif" – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "MS-DOS Security Service"="ms-dos.pif" Folgende Registryschlüssel werden hinzugefügt: – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • "MS-DOS Security Service"="ms-dos.pif" – [HKLM\SOFTWARE\Microsoft\Ole] • "MS-DOS Security Service"="ms-dos.pif" – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • "MS-DOS Security Service"="ms-dos.pif" • – [HKCU\Software\Microsoft\OLE] • "MS-DOS Security Service"="ms-dos.pif" Infektion über das Netzwerk Um die weitere Verbreitung sicherzustellen versucht sich die Malware mit anderen Computern zu verbinden. Die Einzelheiten hierzu sind im Folgenden beschrieben. Eine Kopie seiner selbst wird in folgenden freigegebenen Netzressourcen erstellt: • admin$ • admin$\system32 • ipc$ Exploit: Folgende Sicherheitslücken werden ausgenutzt: – MS03-026 (Buffer Overrun in RPC Interface) – MS04-007 (ASN.1 Vulnerability) – MS05-039 (Vulnerability in Plug and Play) Ablauf der Infektion: Auf dem übernommenen Computer wird ein FTP Skript erstellt. Dieses lädt die Malware auf den entfernten Computer. IRC Um Systeminformationen zu übermitteln und Fernsteuerung sicherzustellen wird eine Verbindung mit folgendem IRC Server hergestellt: Server: **********.security.system32.biz Port: 4654, 4564, 65529, 65528 Passwort des Servers: gringle Channel: #dzz# Nickname: %achtstellige zufällige Buchstabenkombination% Passwort: shabby123 – Dieser Schädling hat die Fähigkeit folgende Informationen zu sammeln und zu übermitteln: • Prozessorgeschwindigkeit • Aktueller Benutzer • Freier Festplattenplatz • Freier Hauptspeicher • Informationen über das Netzwerk • Plattform ID • Größe des Speichers • Benutzername – Des Weiteren besitzt die Malware die Fähigkeit folgende Aktionen durchzuführen: • DCOM deaktivieren • Gesharte Netzlaufwerke deaktivieren • vom IRC Server abmelden • Datei herunterladen • Registry editieren • DCOM aktivieren • Gesharte Netzlaufwerke aktivieren • Datei ausführen • IRC Chatraum betreten • Prozess abbrechen • IRC Chatraum verlassen • Öffnen einer remote shell • Scannen des Netzwerks • System neu starten • System herunterfahren • Starte Verbreitunsroutine • Datei Hinaufladen Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben.
Die Beschreibung wurde erstellt von Catalin Jora am Dienstag, 6. September 2005 Die Beschreibung wurde geändert von Catalin Jora am Mittwoch, 7. September 2005
zurück
.
.
.
.