Nume: Worm/Codbot.AP Descoperit pe data de: 29/08/2005 Tip: Vierme ITW: Da Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 19.968 Bytes MD5: c34b5ec44017814cb4b9718855267984 Versiune VDF: 6.31.01.192
General Metoda de raspandire: • Reteaua locala Alias: • Kaspersky: Backdoor.Win32.Codbot.ap • TrendMicro: WORM_SDBOT.CDI • Sophos: W32/Codbot-W • VirusBuster: Worm.Codbot.AI • Eset: Win32/Codbot • Bitdefender: Backdoor.Codbot.BJ Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Inregistreaza intrarile de la tastatura • Modificari in registri • Profita de vulnerabilitatile softului • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %SYSDIR%\Perfhmon.exe Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a incarca serviciul la repornirea sistemului: – HKLM\SYSTEM\CurrentControlSet\Services\MAPI • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"=%SYSDIR%\Perfhmon.exe • "DisplayName"="Performance Logs" • "ObjectName"="LocalSystem" • "FailureActions"=%valori hex% • "Description"="Collects performance data from local or remote computers based on preconfigured schedule parameters, then writes the data to a log or triggers an alert." Urmatoarele chei sunt adaugate in registrii sistemului: – HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Perfhmon • @="Service" – HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Perfhmon • @="Service" Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Exploit: Foloseste urmatoarele vulnerabilitati: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS03-007 (Unchecked Buffer in Windows Component) – MS03-026 (Buffer Overrun in RPC Interface) – MS04-011 (LSASS Vulnerability) – VX05-006 (Remote Heap Overflow la folosirea VERITAS Backup Exec Admin Plus Pack Option) Procesul de infectare: Se creeaza un script FTP in sistemul afectat, pentru a descarcaun malware pe alt computer controlat la distanta. Activare de la distanta: –Incearca sa activeze de la distanta malware-ul pe sistemul recent infectat. Pentru aceasta, apeleaza functia NetScheduleJobAdd. IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverele IRC: Server: 0x80.martian********** Port: 6556 Canal: #21# Nick: %combinatie de caractere aleatoare% Parola: g3t0u7 Server: 0xff.mem********** Port: 6556 Canal: #21# Nick: %combinatie de caractere aleatoare% Parola: g3t0u7 Server: 0x80.online-********** Port: 6556 Canal: #21# Nick: %combinatie de caractere aleatoare% Parola: g3t0u7 Server: 0x80.going********** Port: 6556 Canal: #21# Nick: %combinatie de caractere aleatoare% Parola: g3t0u7 Server: 0x80.my********** Port: 6556 Canal: #21# Nick: %combinatie de caractere aleatoare% Parola: g3t0u7 Server: 0x80.my-********** Port: 6556 Canal: #21# Nick: %combinatie de caractere aleatoare% Parola: g3t0u7 Server: 0x80.martian********** Port: 1023 Canal: #21# Nick: %combinatie de caractere aleatoare% Parola: g3t0u7 Server: 0xff.mem********** Port: 1023 Canal: #21# Nick: %combinatie de caractere aleatoare% Parola: g3t0u7 Server: 0x80.online-********** Port: 1023 Canal: #21# Nick: %combinatie de caractere aleatoare% Parola: g3t0u7 Server: 0x80.going********** Port: 1023 Canal: #21# Nick: %combinatie de caractere aleatoare% Parola: g3t0u7 Server: 0x80.my********** Port: 1023 Canal: #21# Nick: %combinatie de caractere aleatoare% Parola: g3t0u7 Server: 0x80.my-********** Port: 1023 Canal: #21# Nick: %combinatie de caractere aleatoare% Parola: g3t0u7 – Acest malware poate obtine si trimite infomatii cum ar fi: • Parole retinute • Viteza procesorului • Utilizatorul curent • Spatiu liber pe disc • Memorie nealocata • Timpul de cand malware-ul a fost lansat in executie • Informatii despre retea • Informatii despre procesele sistemului • Cantitatea de memorie • Informatii despre sistemul de operare – In plus, poate efectua urmatoarele operatii: • descarcare fisier • executarea unui fisier • terminare proces • deschidere consola • Scaneaza reteaua • Porneste rutina de raspandire • terminare proces malware Backdoor Deschide porturile: – %SYSDIR%\mapi32.exe port TCP aleator pentru a functiona ca server FTP. – %SYSDIR%\mapi32.exe pe portul UDP 69 pentru a oferi un server TFTP. Furt de informatii • Datele introduse de la tastatura – Este pornita o rutina de logare dupa ce viziteaza un site care contine unul din urmatoarele siruri de caractere in URL: • e-gold • egold • bank • e-bay • ebay • paypal Alte informatii Mutex: Creeaza urmatorul mutex: • xPerFHmoNx Detaliile fisierului Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • MEW
Die Beschreibung wurde erstellt von Irina Boldea am Dienstag, 14. März 2006 Die Beschreibung wurde geändert von Irina Boldea am Mittwoch, 15. März 2006
zurück
.
.
.
.