Name: Worm/Poebot.K Entdeckt am: 30/09/2006 Art: Worm In freier Wildbahn: Nein Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Mittel Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 53.521 Bytes MD5 Prüfsumme: 40010cc1ca2d123d654f0163830d398c VDF Version: 6.36.00.70 IVDF Version: 6.36.00.84 - Montag, 9. Oktober 2006
General Verbreitungsmethode: • Lokales Netzwerk Aliases: • Kaspersky: Backdoor.Win32.PoeBot.k • F-Secure: Backdoor.Win32.PoeBot.k • Grisoft: IRC/BackDoor.SdBot2.JJN • Eset: Win32/Poebot • Bitdefender: Backdoor.RBot.HES Betriebsysteme: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt eine Datei • Zeichnet Tastatureingaben auf • Änderung an der Registry • Stiehlt Informationen • Ermöglicht unbefugten Zugriff auf den Computer Dateien Es erstellt Kopien seiner selbst mit Dateinamen von Listen: – An: %SYSDIR% \ Mit einem der folgenden Namen: • csrs.exe • logon.exe • explorer.exe • supoolsvc.exe • lsass.exe • algs.exe • iexplore.exe • winamp.exe • firewall.exe • lssas.exe • winIogon.exe • spooIsv.exe • spoolsvc.exe Die anfänglich ausgeführte Kopie der Malware wird gelöscht. Es wird folgende Datei erstellt: – %Verzeichnis in dem die Malware ausgeführt wurde% \%zufällige Buchstabenkombination% .bat Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Diese Batchdatei wird genutzt um eine Datei zu löschen. Registry Einer der folgenden Werte wird dem Registry key hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Client Server Runtime Process"="%SYSDIR% \csrs.exe" • "Windows Logon Application"="%SYSDIR% \logon.exe" • "Windows Explorer"="%SYSDIR% \explorer.exe" • "Spooler SubSystem App"="%SYSDIR% \supoolsvc.exe" • "Local Security Authority Service"="%SYSDIR% \lsass.exe" • "Application Layer Gateway Service"="%SYSDIR% \algs.exe" • "Microsoft Internet Explorer"="%SYSDIR% \iexplore.exe" • "Winamp Agent"="%SYSDIR% \winamp.exe" • "Windows Network Firewall"="%SYSDIR% \firewall.exe • "Local Security Authority Service"="%SYSDIR% \lssas.exe" • "Windows Logon Application"="%SYSDIR% \winIogon.exe" • "Spooler SubSystem App"="%SYSDIR% \spooIsvc.exe" • "Spooler SubSystem App"="%SYSDIR% \spoolsvc.exe" Infektion über das Netzwerk Um die weitere Verbreitung sicherzustellen versucht sich die Malware mit anderen Computern zu verbinden. Die Einzelheiten hierzu sind im Folgenden beschrieben. Eine Kopie seiner selbst wird in folgenden freigegebenen Netzressourcen erstellt: • IPC$ • print$ • C$\Documents and Settings\All Users\Documents\$ • admin$ • Admin$\system32 • c$\windows\system32 • c$\winnt\system32 • c$\windows • c$\winnt • e$\shared • d$\shared • c$\shared Um sich Zugriff auf entfernte Computer zu verschaffen werden folgende Anmeldeinformationen genutzt: – Folgende Liste von Benutzernamen: • staff; teacher; owner; student; intranet; lan; main; office; control; siemens; compaq; dell; cisco; ibm; oracle; sql; data; access; database; domain; god; backup; technical; mary; katie; kate; george; eric; none; guest; chris; ian; neil; lee; brian; susan; sue; sam; luke; peter; john; mike; bill; fred; joe; jen; bob; wwwadmin; oemuser; user; homeuser; home; internet; www; web; root; server; linux; unix; computer; adm; admin; admins; administrat; administrateur; administrador; administrator – Folgende Liste von Passwörtern: • winpass; blank; nokia; orainstall; sqlpassoainstall; db1234; db2; db1; databasepassword; databasepass; dbpassword; dbpass; domainpassword; domainpass; hello; hell; love; money; slut; bitch; fuck; exchange; loginpass; login; qwe; zxc; asd; qaz; win2000; winnt; winxp; win2k; win98; windows; oeminstall; oem; accounting; accounts; letmein; sex; outlook; mail; qwerty; temp123; temp; null; default; changeme; demo; test; 2005; 2004; 2001; secret; payday; deadline; work; 1234567890; 123456789; 12345678; 1234567; 123456; 12345; 1234; 123; 007; pwd; pass; pass1234; dba; passwd; password; password1; abc Exploit: Folgende Sicherheitslücken werden ausgenutzt: – MS03-026 (Buffer Overrun in RPC Interface) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-011 (LSASS Vulnerability) – MS05-039 (Vulnerability in Plug and Play) Entfernte Aktivierung: –Es wird versucht die Malware auf dem neu infizierten Computer zu starten. Dies wird über die NetScheduleJobAdd Funktion realisiert. IRC Um Systeminformationen zu übermitteln und Fernsteuerung sicherzustellen werden Verbindungen mit folgenden IRC Servern hergestellt: Server: bignato5hg.********** Port: 1863 Channel: #soundblaster Nickname: i-%zufällige Buchstabenkombination% Server: mine.ISDON4.********** Port: 1863 Channel: #soundblaster Nickname: i-%zufällige Buchstabenkombination% – Dieser Schädling hat die Fähigkeit folgende Informationen zu sammeln und zu übermitteln: • Prozessorgeschwindigkeit • Aktueller Benutzer • Details über Treiber • Freier Festplattenplatz • Freier Hauptspeicher • Informationen über das Netzwerk • Größe des Speichers • Benutzername • Information über das Windows Betriebsystem – Des Weiteren besitzt die Malware die Fähigkeit folgende Aktionen durchzuführen: • DDoS SYN Angriff starten • Datei herunterladen • Scannen des Netzwerks Diebstahl Es wird versucht folgende Information zu klauen: – Aufgezeichnete Passwörter welche von der AutoComplete Funktion verwendet werden – Folgende CD keys: • World Of Warcraft • Unreal3 • Steam • Conquer Online – Passwörter folgender Programme: • FlashFXP • OutlookExpress • MSN – Nachdem Tastaturanschläge welche mit einer der folgenden Zeichenketten übereinstimmen gedrückt wurden wird eine Protokollfunktion gestartet: • paypal; cd key; cd-key; cdkey; passwort; auth; sxt; login; pw=; pass=; login=; password=; username=; passwd=; :auth; identify; oper; MailPass; pass; unknown; user – Aufgezeichnet wird: • Tastaturanschläge – Nachdem eine Webseite besucht wurde dessen URL folgenden Substing enthält, wird eine Protokollfunktion gestartet: • paypal.com – Aufgezeichnet wird: • Anmeldeinformation Diverses Mutex: Es wird folgender Mutex erzeugt: • c2301097005ee0617399022b8f519763a06d Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.
Die Beschreibung wurde erstellt von Adriana Popa am Mittwoch, 13. Dezember 2006 Die Beschreibung wurde geändert von Adriana Popa am Montag, 18. Dezember 2006
zurück
.
.
.
.