Name: Worm/Korgo.U Entdeckt am: 24/06/2004 Art: Worm In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Mittel Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 9.728 Bytes MD5 Prüfsumme: e73c129128c47f948f25f8745ebada4c
General Verbreitungsmethode: • Lokales Netzwerk Aliases: • Symantec: W32.Korgo.V • Mcafee: W32/Korgo.worm.v • Kaspersky: Net-Worm.Win32.Padobot.m • TrendMicro: WORM_KORGO.V • F-Secure: Net-Worm.Win32.Padobot.m • Sophos: W32/Korgo-T • Grisoft: Worm/Padobot.V • Eset: Win32/Korgo.V • Bitdefender: Win32.Worm.Korgo.U Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Änderung an der Registry • Macht sich Software Verwundbarkeit zu nutzen • Stiehlt Informationen • Ermöglicht unbefugten Zugriff auf den Computer Dateien Eine Kopie seiner selbst wird hier erzeugt: • %SYSDIR% \%zufällige Buchstabenkombination% .exe Folgende Datei wird gelöscht: • %SYSDIR% \ftpupd.exe Registry Der folgende Registryschlüssel wird hinzugefügt um den Prozess nach einem Neustart des Systems erneut zu starten. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • Cryptographic Service="%SYSDIR% \%zufällige Buchstabenkombination% .exe" Die Werte der folgenden Registry keys werden gelöscht: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • Windows Update • MS Config v13 • avserve2.exeUpdate Service • avserve.exe • Windows Update Service • WinUpdate • SysTray • Bot Loader • System Restore Service • Disk Defragmenter • Windows Security Manager – [HKLM\Software\Microsoft\Wireless] • Client Folgender Registryschlüssel wird hinzugefügt: – [HKLM\Software\Microsoft\Wireless] • ID="puqwcckndpcvandicr" • Client="1" Infektion über das Netzwerk Um die weitere Verbreitung sicherzustellen versucht sich die Malware mit anderen Computern zu verbinden. Die Einzelheiten hierzu sind im Folgenden beschrieben. Eine Kopie seiner selbst wird in folgender freigegebenen Netzressource erstellt: • IPC$ Exploit: Folgende Sicherheitslücke wird ausgenutzt: – MS04-011 (LSASS Vulnerability) IP Adressen Erzeugung: Es werden zufällige IP Adressen generiert wobei die ersten beiden Zahlen die der eigenen Addresse sind. Es wird dann versuche eine Verbindung mit diesen Adressen aufzubauen. Ablauf der Infektion: Es veranlasst den übernommenen Computer die Malware auf dessen Rechner herunterzuladen. Die heruntergeladene Datei wird auf dem enternten computer wie folgt gespeichert: Xhttp://%aktuelle IP Adresse% :%geöffneter Port% /%zufällige Buchstabenkombination% .exe Reduzierung der Geschwindigkeit: – Es ist möglich, dass der Computer ein wenig an Geschwindigkeit ein büßt. Der Grund hierfür sind vielfachen Netzwer-Instanzen. Hintertür Die folgenden Ports werden geöffnet: – %WINDIR% \Explorer.EXE an einem zufälligen TCP port um einen Proxy Server zur Verfügung zu stellen. – %WINDIR% \Explorer.EXE an einem zufälligen TCP port um einen HTTP Server zur Verfügung zu stellen. Kontaktiert Server: Alle der folgenden: • http://www.citi-bank.ru/********** • http://www.0AB1c********** • http://www.redli********** • http://www.filesea********** • http://www.roboxcha********** • http://www.fethar********** • http://www.asech********** • http://www.master-********** • http://www.color-ba********** • http://www.kavk********** • http://www.cruto********** • http://www.kidos-ban********** • http://www.parex-ban********** • http://www.adult-emp********** • http://www.konfisk********** • http://www.xware.cj********** • http://www.mazafa********** Hierdurch können Informationen gesendet und Hintertürfunktionen bereitgestellt werden. Dies geschieht mittels einer HTTP GET Anfrage an ein PHP Script. Sende Informationen über: • Aktueller Malware Status Möglichkeiten der Fernkontrolle: • Datei herunterladen Injektion – Es injiziert folgende Datei in einen Prozess: %sysdir%\%zufällige Buchstabenkombination% .exe Prozessname: • explorer.exe Schlägt dies fehl so bleibt die Malware weiterhin als Prozess aktiv. War dies erfolgreich so beendet sich der Prozess der Malware wobei der injizierte Teil aktiv bleibt. Diverses Mutex: Es werden folgende Mutexe erzeugt: • u13i • u15 • u19 • uterm19 • u12 • u13 • u14 • u11 • u18 • u17 • u8 • u10 • u16 Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • UPX
Die Beschreibung wurde erstellt von Monica Ghitun am Donnerstag, 8. November 2007 Die Beschreibung wurde geändert von Monica Ghitun am Freitag, 9. November 2007
zurück
.
.
.
.