Name:Worm/Gobot.S
Entdeckt am:22/11/2005
Art:Worm
In freier Wildbahn:Ja
Gemeldete Infektionen:Niedrig
Verbreitungspotenzial:Mittel bis hoch
Schadenspotenzial:Mittel
Statische Datei:Nein
Dateigröße:~41.200 Bytes
VDF Version:6.26.00.56

 Allgemein Verbreitungsmethoden:
   • Lokales Netzwerk
   • Peer to Peer


Aliases:
   •  Kaspersky: Backdoor.Win32.Gobot.s
   •  TrendMicro: WORM_GOBOT.S
   •  F-Secure: W32/Agobot.AVU
   •  Sophos: W32/Gobot-C
   •  Bitdefender: Backdoor.Gabot.A


Betriebsysteme:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Auswirkungen:
   • Zeichnet Tastatureingaben auf
   • Änderung an der Registry
   • Macht sich Software Verwundbarkeit zu nutzen
   • Stiehlt Informationen
   • Ermöglicht unbefugten Zugriff auf den Computer

 Dateien Eine Kopie seiner selbst wird hier erzeugt:
   • %WINDIR%\%zufällige Buchstabenkombination%.exe



Es wird folgende Datei erstellt:

%WINDIR%\setup.txt Diese Datei enthält gesammelte Tastatureingaben.

 Registry Einer der folgenden Werte wird dem Registry key hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten.

–  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • AVPCC = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NPROTECT = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • SMC = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NETUTILS = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NTXCONFIG = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • LDNETMON = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • CONNECTIONMONITOR = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NVSVC32 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • AVSYNMGR = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • ERICS = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NAVENGNAVEX15 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NAV AUTO-PROTECT = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • CPDCLNT = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • MPFSERVICE = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • MPFTRAY = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • PORTMONITOR = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • CPDCLNT = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • VSHWIN32 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • VSECOMR = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • WEBSCANX = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • TCMON = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • ALOGSERV = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • CMGRDIAN = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • RULAUNCH = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • DVP95 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • PROCESSMONITOR = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • FRW = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NAVAP = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NAVAPW32 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • DEFWATCH = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • GENERICS = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NAVAPSVC = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NTVDM = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NAVWNT = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NAVLU32 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • LUALL = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • SWNETSUP = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • ICLOAD95 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • TDS-3 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • ICMON = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • ICSUPP95 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • IFACE = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • ADVXDWIN = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • PADMIN = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • RAV7WIN = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • WATCHDOG = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • MINILOG = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • P-WIN = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NDD32 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • FNRB32 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NMAIN = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • IAMSERV = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NPSCHECK = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • AGENTW = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • PERSFW = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • PERSWF = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • LOCKDOWN = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • SPYXX = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • WEBTRAP = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • ATCON = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NPROTECT = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • WGFE95 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • ZONEALARM = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • VSMON = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • AVKSERV = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • MPFAGENT = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • MPFSERVICE = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • MPFTRAY = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • PORTMONITOR = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • VSHWIN32 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • WEBSCANX = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • VSSTAT = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • PCCWIN98 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • ATUPDATE = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • AVCONSOL = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NSCHED32 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • KAVDOS32 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • ESPWATCH = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NEOWATCHLOG = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • AUTOTRACE = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • AUTODOWN = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • VETTRAY = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • SAFEWEB = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • VSCAN40 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • CFIADMIN = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • LUCOMSERVE = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • RVE = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • TFAK = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • VBCMSERV = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NWTOOL16 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • AVP32 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • ANTI-TROJAN = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NWSERVICE = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • CTRL = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • NAVNT = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • AVXMONITORNT = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • AVPDOS32 = %WINDIR%\%zufällige Buchstabenkombination%.exe
   • AVPTC32 = %WINDIR%\%zufällige Buchstabenkombination%.exe

 P2P Um weitere Systeme im Peer to Peer Netzwerk zu infizieren wird folgendes unternommen:  


   Um Standard-Download-Verzeichnisse in Erfahrung zu bringen werden folgende Registry Einträge ausgelesen:
   • HKCU\Software\Kazaa\localcontent
   • HKCU\Software\Limewire
   • HKCU\Software\Shareaza
   • HKCU\Software\Morpheus
   • HKCU\Software\Xolox
   • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\edonkey2000

   War die Suche erfolgreich so werden folgende Dateien erstellt:
   • AIM_Account_Stealer_Crack.exe; AIM_Account_Stealer_Crack.exe;
      AIM_Account_Stealer_Full.exe; AIM_Account_Stealer_Full.exe;
      AIM_Account_Stealer_ISO_Full.exe;
      AIM_Account_Stealer_Key_Generator.exe; AIM_Account_Stealer_Patch.exe;
      AIM_Account_Stealer_Patch.exe; Cat_Attacks_Child_Crack.exe;
      Cat_Attacks_Child_Full.exe; Cat_Attacks_Child_ISO_Full.exe;
      Cat_Attacks_Child_ISO_Full.exe; Cat_Attacks_Child_Key_Generator.exe;
      Cat_Attacks_Child_Key_Generator.exe; Cat_Attacks_Child_Patch.exe;
      CKY3_Bam_Margera_World_Industries_Alien_Workshop_Crack.exe;
      CKY3_Bam_Margera_World_Industries_Alien_Workshop_Full.exe;
      CKY3_Bam_Margera_World_Industries_Alien_Workshop_ISO_Full.exe;
      CKY3_Bam_Margera_World_Industries_Alien_Workshop_Key_Generator.exe;
      CKY3_Bam_Margera_World_Industries_Alien_Workshop_Patch.exe;
      CKY3_Bam_Margera_World_Industries_Alien_Workshop_Patch.exe;
      DSL_Modem_Uncapper_Crack.exe; DSL_Modem_Uncapper_Crack.exe;
      DSL_Modem_Uncapper_Full.exe; DSL_Modem_Uncapper_Full.exe;
      DSL_Modem_Uncapper_ISO_Full.exe; DSL_Modem_Uncapper_ISO_Full.exe;
      DSL_Modem_Uncapper_Key_Generator.exe; DSL_Modem_Uncapper_Patch.exe;
      Hacking_Tool_Collection_Crack.exe; Hacking_Tool_Collection_Crack.exe;
      Hacking_Tool_Collection_Full.exe;
      Hacking_Tool_Collection_ISO_Full.exe;
      Hacking_Tool_Collection_Key_Generator.exe;
      Hacking_Tool_Collection_Patch.exe; Hacking_Tool_Collection_Patch.exe;
      Internet_and_Computer_Speed_Booster_Crack.exe;
      Internet_and_Computer_Speed_Booster_Crack.exe;
      Internet_and_Computer_Speed_Booster_Full.exe;
      Internet_and_Computer_Speed_Booster_ISO_Full.exe;
      Internet_and_Computer_Speed_Booster_Key_Generator.exe;
      Internet_and_Computer_Speed_Booster_Patch.exe;
      Macromedia_Flash_5.0_Crack.exe; Macromedia_Flash_5.0_Full.exe;
      Macromedia_Flash_5.0_ISO_Full.exe; Macromedia_Flash_5.0_ISO_Full.exe;
      Macromedia_Flash_5.0_Key_Generator.exe;
      Macromedia_Flash_5.0_Key_Generator.exe;
      Macromedia_Flash_5.0_Patch.exe;
      MSN_Password_Hacker_and_Stealer_Crack.exe;
      MSN_Password_Hacker_and_Stealer_Full.exe;
      MSN_Password_Hacker_and_Stealer_Full.exe;
      MSN_Password_Hacker_and_Stealer_ISO_Full.exe;
      MSN_Password_Hacker_and_Stealer_Key_Generator.exe;
      MSN_Password_Hacker_and_Stealer_Patch.exe; Windows_XP_Crack.exe;
      Windows_XP_Crack.exe; Windows_XP_Full.exe; Windows_XP_Full.exe;
      Windows_XP_ISO_Full.exe; Windows_XP_Key_Generator.exe;
      Windows_XP_Key_Generator.exe; Windows_XP_Patch.exe;
      ZoneAlarm_Firewall_Crack.exe; ZoneAlarm_Firewall_Full.exe;
      ZoneAlarm_Firewall_ISO_Full.exe; ZoneAlarm_Firewall_Patch.exe;
      ZoneAlarm_Firewall_Patch.exe

   Diese Dateien sind Kopien der eigenen Malware Datei

 Infektion über das Netzwerk Um die weitere Verbreitung sicherzustellen versucht sich die Malware mit anderen Computern zu verbinden. Die Einzelheiten hierzu sind im Folgenden beschrieben.


Exploit:
Folgende Sicherheitslücke wird ausgenutzt:
– Mydoom Hintertür (Port 3127)

 IRC Um Systeminformationen zu übermitteln und Fernsteuerung sicherzustellen wird eine Verbindung mit folgendem IRC Server hergestellt:

Server: 217.160.**********.243
Port: 6659
Channel: #GhostBot
Nickname: %aktueller Benutzernamen%%mehrere beliebige Ziffern%
Passwort: x-bot6659



– Dieser Schädling hat die Fähigkeit folgende Informationen zu sammeln und zu übermitteln:
    • Prozessorgeschwindigkeit
    • Aktueller Benutzer
    • Freier Festplattenplatz
    • Freier Hauptspeicher
    • Informationen über das Netzwerk
    • Größe des Speichers
    • Benutzername


– Des Weiteren besitzt die Malware die Fähigkeit folgende Aktionen durchzuführen:
    • DDoS SYN Angriff starten
    • Datei herunterladen
    • Datei ausführen
    • Prozess abbrechen
    • Prozess beenden

 Datei Einzelheiten Programmiersprache:
Das Malware-Programm wurde in MS Visual C++ geschrieben.


Laufzeitpacker:
Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.

Die Beschreibung wurde erstellt von Andrei Gherman am Mittwoch, 23. November 2005
Die Beschreibung wurde geändert von Andrei Gherman am Donnerstag, 24. November 2005

zurück . . . .