Name: Worm/Akbot.22568.B Entdeckt am: 06/10/2006 Art: Worm In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Mittel Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 22.568 Bytes MD5 Prüfsumme: 67871e358250326e2d5abc669516dfe9 VDF Version: 6.36.00.80 IVDF Version: 6.36.00.96 - Donnerstag, 12. Oktober 2006
General Verbreitungsmethode: • Lokales Netzwerk Aliases: • Kaspersky: Backdoor.Win32.Akbot.j • TrendMicro: BKDR_AKBOT.AS • F-Secure: Backdoor.Win32.Akbot.j • Sophos: W32/Akbot-AG Betriebsysteme: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Blockiert Zugriff auf Webseiten von Sicherheitsfirmen • Erstellt eine Datei • Änderung an der Registry • Stiehlt Informationen • Ermöglicht unbefugten Zugriff auf den Computer Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \ltssvc.dll Es wird folgende Datei erstellt: – %TEMPDIR% \uninstall.bat Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Diese Batchdatei wird genutzt um eine Datei zu löschen. Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "ltssvc"="rundll32.exe %SYSDIR% \ltssvc.dll,start" Infektion über das Netzwerk Um die weitere Verbreitung sicherzustellen versucht sich die Malware mit anderen Computern zu verbinden. Die Einzelheiten hierzu sind im Folgenden beschrieben. Exploit: Folgende Sicherheitslücken werden ausgenutzt: – MS04-007 (ASN.1 Vulnerability) – MS06-040 (Vulnerability in Server Service) Hosts Die hosts Datei wird wie folgt geändert: – In diesem Fall werden die bestehenden Einträge gelöscht. – Zugriffe auf folgende Domains wird erfolgreich unterbunden: • www.symantec.com; securityresponse.symantec.com; symantec.com; www.sophos.com; sophos.com; www.mcafee.com; mcafee.com; liveupdate.symantecliveupdate.com; www.viruslist.com; viruslist.com; viruslist.com; f-secure.com; www.f-secure.com; kaspersky.com; kaspersky-labs.com; www.kaspersky.com; www.networkassociates.com; networkassociates.com; www.ca.com; ca.com; mast.mcafee.com; my-etrust.com; www.my-etrust.com; download.mcafee.com; dispatch.mcafee.com; secure.nai.com; nai.com; www.nai.com; update.symantec.com; updates.symantec.com; us.mcafee.com; liveupdate.symantec.com; customer.symantec.com; rads.mcafee.com; trendmicro.com; pandasoftware.com; www.pandasoftware.com; www.trendmicro.com; www.grisoft.com; www.microsoft.com; microsoft.com; update.microsoft.com; www.virustotal.com; virustotal.com; www.ahnlab.com; suc.ahnlab.com; auth.ahnlab.com; ahnlab.com Die modifizierte Host Datei sieht wie folgt aus: Hintertür Kontaktiert Server: Den folgenden: • http://net.phatnet.********** Hierdurch können Informationen gesendet und Hintertürfunktionen bereitgestellt werden. Sende Informationen über: • Prozessorgeschwindigkeit • Aktueller Benutzer • Freier Hauptspeicher • IP Adresse Möglichkeiten der Fernkontrolle: • DDoS ICMP Angriff starten • DDoS SYN Angriff starten • DDoS UDP Angriff starten Diverses Mutex: Es wird folgender Mutex erzeugt: • lite.3 Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • Petite
Die Beschreibung wurde erstellt von Adriana Popa am Dienstag, 7. November 2006 Die Beschreibung wurde geändert von Adriana Popa am Dienstag, 7. November 2006
zurück
.
.
.
.