Name: Worm/Gobot.S Entdeckt am: 22/11/2005 Art: Worm In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Mittel bis hoch Schadenspotenzial: Mittel Statische Datei: Nein Dateigröße: ~41.200 Bytes VDF Version: 6.26.00.56
Allgemein Verbreitungsmethoden: • Lokales Netzwerk • Peer to Peer Aliases: • Kaspersky: Backdoor.Win32.Gobot.s • TrendMicro: WORM_GOBOT.S • F-Secure: W32/Agobot.AVU • Sophos: W32/Gobot-C • Bitdefender: Backdoor.Gabot.A Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Zeichnet Tastatureingaben auf • Änderung an der Registry • Macht sich Software Verwundbarkeit zu nutzen • Stiehlt Informationen • Ermöglicht unbefugten Zugriff auf den Computer Dateien Eine Kopie seiner selbst wird hier erzeugt: • %WINDIR% \%zufällige Buchstabenkombination% .exe Es wird folgende Datei erstellt: – %WINDIR% \setup.txt Diese Datei enthält gesammelte Tastatureingaben. Registry Einer der folgenden Werte wird dem Registry key hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • AVPCC = %WINDIR% \%zufällige Buchstabenkombination% .exe • NPROTECT = %WINDIR% \%zufällige Buchstabenkombination% .exe • SMC = %WINDIR% \%zufällige Buchstabenkombination% .exe • NETUTILS = %WINDIR% \%zufällige Buchstabenkombination% .exe • NTXCONFIG = %WINDIR% \%zufällige Buchstabenkombination% .exe • LDNETMON = %WINDIR% \%zufällige Buchstabenkombination% .exe • CONNECTIONMONITOR = %WINDIR% \%zufällige Buchstabenkombination% .exe • NVSVC32 = %WINDIR% \%zufällige Buchstabenkombination% .exe • AVSYNMGR = %WINDIR% \%zufällige Buchstabenkombination% .exe • ERICS = %WINDIR% \%zufällige Buchstabenkombination% .exe • NAVENGNAVEX15 = %WINDIR% \%zufällige Buchstabenkombination% .exe • NAV AUTO-PROTECT = %WINDIR% \%zufällige Buchstabenkombination% .exe • CPDCLNT = %WINDIR% \%zufällige Buchstabenkombination% .exe • MPFSERVICE = %WINDIR% \%zufällige Buchstabenkombination% .exe • MPFTRAY = %WINDIR% \%zufällige Buchstabenkombination% .exe • PORTMONITOR = %WINDIR% \%zufällige Buchstabenkombination% .exe • CPDCLNT = %WINDIR% \%zufällige Buchstabenkombination% .exe • VSHWIN32 = %WINDIR% \%zufällige Buchstabenkombination% .exe • VSECOMR = %WINDIR% \%zufällige Buchstabenkombination% .exe • WEBSCANX = %WINDIR% \%zufällige Buchstabenkombination% .exe • TCMON = %WINDIR% \%zufällige Buchstabenkombination% .exe • ALOGSERV = %WINDIR% \%zufällige Buchstabenkombination% .exe • CMGRDIAN = %WINDIR% \%zufällige Buchstabenkombination% .exe • RULAUNCH = %WINDIR% \%zufällige Buchstabenkombination% .exe • DVP95 = %WINDIR% \%zufällige Buchstabenkombination% .exe • PROCESSMONITOR = %WINDIR% \%zufällige Buchstabenkombination% .exe • FRW = %WINDIR% \%zufällige Buchstabenkombination% .exe • NAVAP = %WINDIR% \%zufällige Buchstabenkombination% .exe • NAVAPW32 = %WINDIR% \%zufällige Buchstabenkombination% .exe • DEFWATCH = %WINDIR% \%zufällige Buchstabenkombination% .exe • GENERICS = %WINDIR% \%zufällige Buchstabenkombination% .exe • NAVAPSVC = %WINDIR% \%zufällige Buchstabenkombination% .exe • NTVDM = %WINDIR% \%zufällige Buchstabenkombination% .exe • NAVWNT = %WINDIR% \%zufällige Buchstabenkombination% .exe • NAVLU32 = %WINDIR% \%zufällige Buchstabenkombination% .exe • LUALL = %WINDIR% \%zufällige Buchstabenkombination% .exe • SWNETSUP = %WINDIR% \%zufällige Buchstabenkombination% .exe • ICLOAD95 = %WINDIR% \%zufällige Buchstabenkombination% .exe • TDS-3 = %WINDIR% \%zufällige Buchstabenkombination% .exe • ICMON = %WINDIR% \%zufällige Buchstabenkombination% .exe • ICSUPP95 = %WINDIR% \%zufällige Buchstabenkombination% .exe • IFACE = %WINDIR% \%zufällige Buchstabenkombination% .exe • ADVXDWIN = %WINDIR% \%zufällige Buchstabenkombination% .exe • PADMIN = %WINDIR% \%zufällige Buchstabenkombination% .exe • RAV7WIN = %WINDIR% \%zufällige Buchstabenkombination% .exe • WATCHDOG = %WINDIR% \%zufällige Buchstabenkombination% .exe • MINILOG = %WINDIR% \%zufällige Buchstabenkombination% .exe • P-WIN = %WINDIR% \%zufällige Buchstabenkombination% .exe • NDD32 = %WINDIR% \%zufällige Buchstabenkombination% .exe • FNRB32 = %WINDIR% \%zufällige Buchstabenkombination% .exe • NMAIN = %WINDIR% \%zufällige Buchstabenkombination% .exe • IAMSERV = %WINDIR% \%zufällige Buchstabenkombination% .exe • NPSCHECK = %WINDIR% \%zufällige Buchstabenkombination% .exe • AGENTW = %WINDIR% \%zufällige Buchstabenkombination% .exe • PERSFW = %WINDIR% \%zufällige Buchstabenkombination% .exe • PERSWF = %WINDIR% \%zufällige Buchstabenkombination% .exe • LOCKDOWN = %WINDIR% \%zufällige Buchstabenkombination% .exe • SPYXX = %WINDIR% \%zufällige Buchstabenkombination% .exe • WEBTRAP = %WINDIR% \%zufällige Buchstabenkombination% .exe • ATCON = %WINDIR% \%zufällige Buchstabenkombination% .exe • NPROTECT = %WINDIR% \%zufällige Buchstabenkombination% .exe • WGFE95 = %WINDIR% \%zufällige Buchstabenkombination% .exe • ZONEALARM = %WINDIR% \%zufällige Buchstabenkombination% .exe • VSMON = %WINDIR% \%zufällige Buchstabenkombination% .exe • AVKSERV = %WINDIR% \%zufällige Buchstabenkombination% .exe • MPFAGENT = %WINDIR% \%zufällige Buchstabenkombination% .exe • MPFSERVICE = %WINDIR% \%zufällige Buchstabenkombination% .exe • MPFTRAY = %WINDIR% \%zufällige Buchstabenkombination% .exe • PORTMONITOR = %WINDIR% \%zufällige Buchstabenkombination% .exe • VSHWIN32 = %WINDIR% \%zufällige Buchstabenkombination% .exe • WEBSCANX = %WINDIR% \%zufällige Buchstabenkombination% .exe • VSSTAT = %WINDIR% \%zufällige Buchstabenkombination% .exe • PCCWIN98 = %WINDIR% \%zufällige Buchstabenkombination% .exe • ATUPDATE = %WINDIR% \%zufällige Buchstabenkombination% .exe • AVCONSOL = %WINDIR% \%zufällige Buchstabenkombination% .exe • NSCHED32 = %WINDIR% \%zufällige Buchstabenkombination% .exe • KAVDOS32 = %WINDIR% \%zufällige Buchstabenkombination% .exe • ESPWATCH = %WINDIR% \%zufällige Buchstabenkombination% .exe • NEOWATCHLOG = %WINDIR% \%zufällige Buchstabenkombination% .exe • AUTOTRACE = %WINDIR% \%zufällige Buchstabenkombination% .exe • AUTODOWN = %WINDIR% \%zufällige Buchstabenkombination% .exe • VETTRAY = %WINDIR% \%zufällige Buchstabenkombination% .exe • SAFEWEB = %WINDIR% \%zufällige Buchstabenkombination% .exe • VSCAN40 = %WINDIR% \%zufällige Buchstabenkombination% .exe • CFIADMIN = %WINDIR% \%zufällige Buchstabenkombination% .exe • LUCOMSERVE = %WINDIR% \%zufällige Buchstabenkombination% .exe • RVE = %WINDIR% \%zufällige Buchstabenkombination% .exe • TFAK = %WINDIR% \%zufällige Buchstabenkombination% .exe • VBCMSERV = %WINDIR% \%zufällige Buchstabenkombination% .exe • NWTOOL16 = %WINDIR% \%zufällige Buchstabenkombination% .exe • AVP32 = %WINDIR% \%zufällige Buchstabenkombination% .exe • ANTI-TROJAN = %WINDIR% \%zufällige Buchstabenkombination% .exe • NWSERVICE = %WINDIR% \%zufällige Buchstabenkombination% .exe • CTRL = %WINDIR% \%zufällige Buchstabenkombination% .exe • NAVNT = %WINDIR% \%zufällige Buchstabenkombination% .exe • AVXMONITORNT = %WINDIR% \%zufällige Buchstabenkombination% .exe • AVPDOS32 = %WINDIR% \%zufällige Buchstabenkombination% .exe • AVPTC32 = %WINDIR% \%zufällige Buchstabenkombination% .exe P2P Um weitere Systeme im Peer to Peer Netzwerk zu infizieren wird folgendes unternommen: – Um Standard-Download-Verzeichnisse in Erfahrung zu bringen werden folgende Registry Einträge ausgelesen: • HKCU\Software\Kazaa\localcontent • HKCU\Software\Limewire • HKCU\Software\Shareaza • HKCU\Software\Morpheus • HKCU\Software\Xolox • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\edonkey2000 War die Suche erfolgreich so werden folgende Dateien erstellt: • AIM_Account_Stealer_Crack.exe; AIM_Account_Stealer_Crack.exe; AIM_Account_Stealer_Full.exe; AIM_Account_Stealer_Full.exe; AIM_Account_Stealer_ISO_Full.exe; AIM_Account_Stealer_Key_Generator.exe; AIM_Account_Stealer_Patch.exe; AIM_Account_Stealer_Patch.exe; Cat_Attacks_Child_Crack.exe; Cat_Attacks_Child_Full.exe; Cat_Attacks_Child_ISO_Full.exe; Cat_Attacks_Child_ISO_Full.exe; Cat_Attacks_Child_Key_Generator.exe; Cat_Attacks_Child_Key_Generator.exe; Cat_Attacks_Child_Patch.exe; CKY3_Bam_Margera_World_Industries_Alien_Workshop_Crack.exe; CKY3_Bam_Margera_World_Industries_Alien_Workshop_Full.exe; CKY3_Bam_Margera_World_Industries_Alien_Workshop_ISO_Full.exe; CKY3_Bam_Margera_World_Industries_Alien_Workshop_Key_Generator.exe; CKY3_Bam_Margera_World_Industries_Alien_Workshop_Patch.exe; CKY3_Bam_Margera_World_Industries_Alien_Workshop_Patch.exe; DSL_Modem_Uncapper_Crack.exe; DSL_Modem_Uncapper_Crack.exe; DSL_Modem_Uncapper_Full.exe; DSL_Modem_Uncapper_Full.exe; DSL_Modem_Uncapper_ISO_Full.exe; DSL_Modem_Uncapper_ISO_Full.exe; DSL_Modem_Uncapper_Key_Generator.exe; DSL_Modem_Uncapper_Patch.exe; Hacking_Tool_Collection_Crack.exe; Hacking_Tool_Collection_Crack.exe; Hacking_Tool_Collection_Full.exe; Hacking_Tool_Collection_ISO_Full.exe; Hacking_Tool_Collection_Key_Generator.exe; Hacking_Tool_Collection_Patch.exe; Hacking_Tool_Collection_Patch.exe; Internet_and_Computer_Speed_Booster_Crack.exe; Internet_and_Computer_Speed_Booster_Crack.exe; Internet_and_Computer_Speed_Booster_Full.exe; Internet_and_Computer_Speed_Booster_ISO_Full.exe; Internet_and_Computer_Speed_Booster_Key_Generator.exe; Internet_and_Computer_Speed_Booster_Patch.exe; Macromedia_Flash_5.0_Crack.exe; Macromedia_Flash_5.0_Full.exe; Macromedia_Flash_5.0_ISO_Full.exe; Macromedia_Flash_5.0_ISO_Full.exe; Macromedia_Flash_5.0_Key_Generator.exe; Macromedia_Flash_5.0_Key_Generator.exe; Macromedia_Flash_5.0_Patch.exe; MSN_Password_Hacker_and_Stealer_Crack.exe; MSN_Password_Hacker_and_Stealer_Full.exe; MSN_Password_Hacker_and_Stealer_Full.exe; MSN_Password_Hacker_and_Stealer_ISO_Full.exe; MSN_Password_Hacker_and_Stealer_Key_Generator.exe; MSN_Password_Hacker_and_Stealer_Patch.exe; Windows_XP_Crack.exe; Windows_XP_Crack.exe; Windows_XP_Full.exe; Windows_XP_Full.exe; Windows_XP_ISO_Full.exe; Windows_XP_Key_Generator.exe; Windows_XP_Key_Generator.exe; Windows_XP_Patch.exe; ZoneAlarm_Firewall_Crack.exe; ZoneAlarm_Firewall_Full.exe; ZoneAlarm_Firewall_ISO_Full.exe; ZoneAlarm_Firewall_Patch.exe; ZoneAlarm_Firewall_Patch.exe Diese Dateien sind Kopien der eigenen Malware Datei Infektion über das Netzwerk Um die weitere Verbreitung sicherzustellen versucht sich die Malware mit anderen Computern zu verbinden. Die Einzelheiten hierzu sind im Folgenden beschrieben. Exploit: Folgende Sicherheitslücke wird ausgenutzt: – Mydoom Hintertür (Port 3127) IRC Um Systeminformationen zu übermitteln und Fernsteuerung sicherzustellen wird eine Verbindung mit folgendem IRC Server hergestellt: Server: 217.160.**********.243 Port: 6659 Channel: #GhostBot Nickname: %aktueller Benutzernamen% %mehrere beliebige Ziffern% Passwort: x-bot6659 – Dieser Schädling hat die Fähigkeit folgende Informationen zu sammeln und zu übermitteln: • Prozessorgeschwindigkeit • Aktueller Benutzer • Freier Festplattenplatz • Freier Hauptspeicher • Informationen über das Netzwerk • Größe des Speichers • Benutzername – Des Weiteren besitzt die Malware die Fähigkeit folgende Aktionen durchzuführen: • DDoS SYN Angriff starten • Datei herunterladen • Datei ausführen • Prozess abbrechen • Prozess beenden Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.
Die Beschreibung wurde erstellt von Andrei Gherman am Mittwoch, 23. November 2005 Die Beschreibung wurde geändert von Andrei Gherman am Donnerstag, 24. November 2005
zurück
.
.
.
.