Name: Worm/Brontok.C Entdeckt am: 27/10/2005 Art: Worm In freier Wildbahn: Ja Gemeldete Infektionen: Mittel Verbreitungspotenzial: Mittel bis hoch Schadenspotenzial: Mittel Statische Datei: Nein VDF Version: 6.32.00.109
Allgemein Verbreitungsmethoden: • Email • Lokales Netzwerk Aliases: • Symantec: W32.Rontokbro.K@mm • TrendMicro: WORM_RONTOKBRO.J • Bitdefender: Win32.Brontok.C@mm Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Blockiert Zugriff auf Webseiten von Sicherheitsfirmen • Lädt Dateien herunter • Verfügt über eigene Email Engine • Änderung an der Registry Nach Aktivierung wird ein Windows Programm gestartet welches folgendes Fenster anzeigt: Dateien Kopien seiner selbst werden hier erzeugt: • %WINDIR% \ShellNew\sempalong.exe • %WINDIR% \eksplorasi.exe • %HOME%\Local Settings\Application Data\smss.exe • %HOME%\Local Settings\Application Data\services.exe • %HOME%\Local Settings\Application Data\lsass.exe • %HOME%\Local Settings\Application Data\inetinfo.exe • %HOME%\Local Settings\Application Data\csrss.exe • %HOME%\Start Menu\Programs\Startup\Empty.pif • %HOME%\Templates\brengkolang.exe • %SYSDIR% \%aktueller Benutzernamen% 's setting.scr Eine Datei wird überschreiben. – %Wurzelverzeichnis des Systemlaufwerks% \autoexec.bat Mit folgendem Inhalt: • pause Es wird folgende Datei erstellt: – %HOME%\Local Settings\Application Data\Kosong.Bron.Tok.txt Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt: • Brontok.A By: HVM31 -- JowoBot VM Community -- Registry Die folgenden Registryschlüssel werden hinzugefügt um die Prozesse nach einem Neustart des Systems erneut zu starten. – [HKLM\software\microsoft\windows\currentversion\run] • "Bron-Spizaetus" = ""c:\winows\ShellNew\sempalong.exe"" – [HKCU\software\microsoft\windows\currentversion\run] • "Tok-Cirrhatus" = "c:\Documents and Settings\UserLocal Settings\Application Data\smss.exe" Folgende Registryschlüssel werden hinzugefügt: – [HKCU\software\microsoft\windows\currentversion\Policies\System] • "DisableCMD" = dword:00000000 • "DisableRegistryTools" = dword:00000001 – [HKCU\software\microsoft\windows\currentversion\Policies\Explorer] • "NoFolderOptions" = dword:00000001 Folgende Registryschlüssel werden geändert: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Alter Wert: • "Shell" = "Explorer.exe" Neuer Wert: • "Shell" = "Explorer.exe "c:\winows\eksplorasi.exe"" – [HKCU\software\microsoft\windows\currentversion\explorer\advanced] Alter Wert: • "ShowSuperHidden" = %Einstellungen des Benutzers% • "HideFileExt" = %Einstellungen des Benutzers% • "Hidden" = %Einstellungen des Benutzers% Neuer Wert: • "ShowSuperHidden" = dword:00000000 • "HideFileExt" = dword:00000001 • "Hidden" = dword:00000000 Versand Suche nach Adressen: Es durchsucht folgende Dateien nach Emailadressen: • .HTML; .TXT; .EML; .WAB; .ASP; .PHP; .CFM; .CSV; .DOC; .XLS; .PDF; .PPT; .HTT Vermeidet Adressen: Es werden keine Emails an Adressen verschickt, die eine der folgenden Zeichenketten enthalten: • .VBS; DOMAIN; HIDDEN; DEMO; DEVELOP; FOO@; KOMPUTER; SENIOR; DARK; BLACK; BLEEP; FEEDBACK; IBM.; INTEL.; MACRO; ADOBE; FUCK; RECIPIENT; SERVER; PROXY; ZEND; ZDNET; CNET; DOWNLOAD; HP.; XEROX; CANON; SERVICE; ARCHIEVE; NETSCAPE; MOZILLA; OPERA; NOVELL; NEWS; UPDATE; RESPONSE; OVERTURE; GROUP; GATEWAY; RELAY; ALERT; SEKUR; CISCO; LOTUS; MICRO; TREND; SIEMENS; FUJITSU; NOKIA; W3.; NVIDIA; APACHE; MYSQL; POSTGRE; SUN.; GOOGLE; SPERSKY; ZOMBIE; ADMIN; AVIRA; AVAST; TRUST; ESAVE; ESAFE; PROTECT; ALADDIN; ALERT; BUILDER; DATABASE; AHNLAB; PROLAND; ESCAN; HAURI; NOD32; SYBARI; ANTIGEN; ROBOT; ALWIL; YAHOO; COMPUSE; COMPUTE; SECUN; SPYW; REGIST; FREE; BUG; MATH; LAB; IEEE; KDE; TRACK; INFORMA; FUJI; @MAC; SLACK; REDHA; SUSE; BUNTU; XANDROS; @ABC; @123; LOOKSMART; SYNDICAT; ELEKTRO; ELECTRO; NASA; LUCENT; TELECOM; STUDIO; SIERRA; USERNAME; IPTEK; CLICK; SALES; PROMO Hosts Die hosts Datei wird wie folgt geändert: – In diesem Fall werden die bestehenden Einträge gelöscht. – Zugriffe auf folgende Domains wird erfolgreich unterbunden: • mcafee.com; www.mcafee.com; mcafeesecurity.com; www.mcafeesecurity.com; mcafeeb2b.com; www.mcafeeb2b.com; nai.com; www.nai.com; vil.nai.com; grisoft.com; www.grisoft.com; kaspersky-labs.com; www.kaspersky-labs.com; kaspersky.com; www.kaspersky.com; downloads1.kaspersky-labs.com; downloads2.kaspersky-labs.com; downloads3.kaspersky-labs.com; downloads4.kaspersky-labs.com; download.mcafee.com; grisoft.cz; www.grisoft.cz; norton.com; www.norton.com; symantec.com; www.symantec.com; liveupdate.symantecliveupdate.com; liveupdate.symantec.com; update.symantec.com; securityresponse.symantec.com; sarc.com; www.sarc.com; vaksin.com; www.vaksin.com; norman.com; www.norman.com; trendmicro.com; www.trendmicro.com; trendmicro.co.jp; www.trendmicro.co.jp; trendmicro-europe.com; www.trendmicro-europe.com; ae.trendmicro-europe.com; it.trendmicro-europe.com; secunia.com; www.secunia.com; winantivirus.com; www.winantivirus.com; pandasoftware.com; www.pandasoftware.com; esafe.com; www.esafe.com; f-secure.com; www.f-secure.com; europe.f-secure.com; bhs.com; www.bhs.com; datafellows.com; www.datafellows.com; cheyenne.com; www.cheyenne.com; ontrack.com; www.ontrack.com; sands.com; www.sands.com; sophos.com; www.sophos.com; icubed.com; www.icubed.com; perantivirus.com; www.perantivirus.com; virusalert.nl; www.virusalert.nl; pagina.nl; www.pagina.nl; antivirus.pagina.nl; castlecops.com; www.castlecops.com; virustotal.com; www.virustotal.com Die modifizierte Host Datei sieht wie folgt aus: DoS Direkt nachdem die Malware gestartet wurde werden DoS Attacken gegen folgende Ziele gestartet: • http://kaskus.com • http://17tahun.com Diverses Anti Debugging Es prüft ob Programme aktiv sind welche eine der folgenden Zeichenketten enthalten: • REGISTRY • SYSTEM CONFIGURATION • COMMAND PROMPT • .EXE • SHUT DOWN • SCRIPT HOST • LOG OFF WINDOWS • KILLBOX • TASKKILL • TASK KILL • HIJACK • BLEEPING Datei Einzelheiten Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.
Die Beschreibung wurde erstellt von Andrei Gherman am Freitag, 28. Oktober 2005 Die Beschreibung wurde geändert von Andrei Gherman am Freitag, 20. Juni 2008
zurück
.
.
.
.