Name: Worm/Agent.aii Entdeckt am: 25/10/2006 Art: Worm In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Mittel Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 733.184 Bytes MD5 Prüfsumme: bbe4701b9fbb05416993791b02b98653 VDF Version: 6.36.00.149 IVDF Version: 6.36.00.166 - Mittwoch, 25. Oktober 2006
General Verbreitungsmethode: • Email Aliases: • Mcafee: Generic BackDoor.u • Kaspersky: Backdoor.Win32.Agent.aii • Sophos: W32/Mytob-JI • Eset: Win32/Mytob.VE Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Verfügt über eigene Email Engine • Änderung an der Registry • Stiehlt Informationen • Ermöglicht unbefugten Zugriff auf den Computer Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \winemail.exe Registry Die folgenden Registryschlüssel werden in einer Endlosschleife fortlaufen hinzugefügt um die Prozesse nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Windows Email"="winemail.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Windows Email"="winemail.exe" Folgende Registryschlüssel werden hinzugefügt: – [HKLM\SOFTWARE\Microsoft\RFC1156Agent\CurrentVersion\Parameters] • "TrapPollTimeMilliSecs"=dword:00003a98 – [HKLM\SOFTWARE\Licenses] • "{R7C0DB872A3F777C0}"=%Hex Werte% • "{K7C0DB872A3F777C0}"=%Hex Werte% • "{I7B4ED451FFFFFFFF}"=%Hex Werte% • "{07B4ED451FFFFFFFF}"=%Hex Werte% – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}] • @="Media Clip" • "AppID"="{00022601-0000-0000-C000-000000000046}" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\AuxUserType\2] • @="Media Clip" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\DataFormats\ DefaultSet] • @="MPlayer" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\DataFormats\ GetSet\0] • @="Embed Source,1,8,1" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\DataFormats\ GetSet\1] • @="3,1,32,1" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\DataFormats\ GetSet\2] • @="8,1,1,1" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\DefaultIcon] • @="mplay32.exe,1" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\InprocHandler32] • @="ole32.dll" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\Insertable] • @="" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\LocalServer] • @="mplay32.exe" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\LocalServer32] • @="mplay32.exe" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\MiscStatus] • @="0" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\ProgID] • @="MPlayer" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\verb\0] • @="&Play,0,3" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\verb\1] • @="&Edit,0,2" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\verb\2] • @="&Open,0,2" Email Die Malware verfügt über eine eigene SMTP engine um Emails zu versenden. Hierbei wird die Verbindung mit dem Zielserver direkt aufgebaut. Die Einzelheiten sind im Folgenden aufgeführt: Von: Die Absenderadresse wurde gefälscht. An: – Email Adressen welche in ausgewählten Dateien auf dem System gefunden wurden. – Gesammelte Email Adressen aus WAB (Windows Addressbuch) Betreff: Eine der folgenden: • Account Alert • %zufällige Wörter% Body: – Verwendung von HTML Inhalten. – Der Nachrichtentext enthält eine Internetadresse oder IP-Adresse zu weiterer Malware – Kann unter Umständen leer sein. – Kann unter Umständen zufällige Daten beinhalten. Der Body der Email ist einer der folgenden: • Dear Valued Member, According to our terms of services, you will have to confirm your e-mail by the following link, or your account will be suspended for security reasons. http://www.%Domain Name und Top Level Domain der Emailadresse des Absenders% /confirm.php?account=%Emailadresse des Empfängers% After following the instructions in the sheet, your account will not be interrupted and will continue as normal. Thanks for your attention to this request. We apologize for any inconvenience. Sincerely, %Domain Name der Emailadresse des Absenders% Department Die Email sieht wie folgt aus: Versand Suche nach Adressen: Es durchsucht folgende Dateien nach Emailadressen: • txt; htm; sht; jsp; cgi; xml; php; asp; dbx; tbb; adb; html; wab Erzeugen von Adressen für den Absender: Um Adressen zu generieren wird folgende Zeichenkette verwendet: • abuse Es wird mit Domain namen kombiniert welche auf dem System in Dateien gefunden wurde. Erzeugen von Adressen für den Empfänger: Um Adressen zu generieren wird folgende Zeichenkette verwendet: • %zufällige Buchstabenkombination% Es wird mit Domain namen kombiniert welche auf dem System in Dateien gefunden wurde. Vermeidet Adressen: Es werden keine Emails an Adressen verschickt, die eine der folgenden Zeichenketten enthalten: • mcafee; symantec; sophos; bitdefender; avg; kaspersky; avast; nod32; vba32; antivir; avira; cat-quickheal; clamav; drweb; f-prot; etrust; fortinet; ikarus; norman; panda; thehacker; ewido; spm; fcnz; www; secur; abuse Anfügen von MX Zeichenketten: Um die IP Adresse des Emailservers zu bekommen werden folgende Zeichenketten dem Domain Namen vorgesetzt: • mx. • mail. • smtp. • mx1. • mxs. • mail1. • relay. • ns. • gate. IRC Um Systeminformationen zu übermitteln und Fernsteuerung sicherzustellen wird eine Verbindung mit folgendem IRC Server hergestellt: Server: mail.yfcdavao.********** Port: 3132 Channel: #email Nickname: email%sechsstellige zufällige Buchstabenkombination% Passwort: r00ted – Dieser Schädling hat die Fähigkeit folgende Informationen zu sammeln und zu übermitteln: • Prozessorgeschwindigkeit • Aktueller Benutzer • Freier Festplattenplatz • Freier Hauptspeicher • Informationen über das Netzwerk • Größe des Speichers • Information über das Windows Betriebsystem – Des Weiteren besitzt die Malware die Fähigkeit folgende Aktionen durchzuführen: • mit IRC Server verbinden • Datei herunterladen • Datei ausführen • IRC Chatraum betreten • IRC Chatraum verlassen • Emails verschicken • Aktualisiert sich selbst Diverses Mutex: Es wird folgender Mutex erzeugt: • gfbgslkvtgf Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • UPX
Die Beschreibung wurde erstellt von Monica Ghitun am Mittwoch, 25. Oktober 2006 Die Beschreibung wurde geändert von Monica Ghitun am Mittwoch, 22. November 2006
zurück
.
.
.
.