Name: Worm/Kolabc.WN Entdeckt am: 23/04/2008 Art: Worm In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Mittel Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 52.624 Bytes MD5 Prüfsumme: 65cf5d3bc5efd0d4ffcf83bfb59ba33b VDF Version: 7.00.03.203
General Verbreitungsmethoden: • Lokales Netzwerk • Gemappte Netzlaufwerke Aliases: • Symantec: W32.IRCbot • Mcafee: Puper • Kaspersky: Net-Worm.Win32.Kolabc.wn • F-Secure: Net-Worm.Win32.Kolabc.wn • Panda: W32/Sdbot.LUQ.worm • VirusBuster: Worm.Poebot.OA • Eset: Win32/Poebot.NBF • Bitdefender: Backdoor.IRCBot.ACGJ Betriebsysteme: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Lädt schädliche Dateien herunter • Änderung an der Registry • Stiehlt Informationen • Ermöglicht unbefugten Zugriff auf den Computer Dateien Es erstellt eine Kopie seiner selbst mit einem Dateinamen von einer Liste: – An: %SYSDIR% \ Mit einem der folgenden Namen: • winamp.exe • winIogon.exe • firewall.exe • spooIsv.exe • spoolsvc.exe • Isass.exe • lssas.exe • algs.exe • logon.exe • iexplore.exe Es wird folgende Datei erstellt: – %Verzeichnis in dem die Malware ausgeführt wurde% :\%fünfstellige zufällige Buchstabenkombination% .bat Des weiteren wird sie ausgeführt nachdem sie vollständig erstellt wurde. Diese Batchdatei wird genutzt um eine Datei zu löschen. Es wird versucht die folgenden Dateien herunterzuladen: – Die URL ist folgende: • http://alwayssam********** Diese wird lokal gespeichert unter: %SYSDIR% \%zufällige Buchstabenkombination% .exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. – Die URL ist folgende: • http://alwayssam********** Diese wird lokal gespeichert unter: %SYSDIR% \%zufällige Buchstabenkombination% .exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. – Die URL ist folgende: • http://alwayssam********** Diese wird lokal gespeichert unter: %SYSDIR% \%zufällige Buchstabenkombination% .exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. – Die URL ist folgende: • http://zonetech********** Diese wird lokal gespeichert unter: %SYSDIR% \%zufällige Buchstabenkombination% .exe Des Weiteren wird diese Datei ausgeführt nachdem sie vollständig heruntergeladen wurde. Weitere Untersuchungen haben ergeben, dass diese Datei auch Malware ist. Diese Batchdatei wird genutzt um eine Datei zu löschen. Registry Die folgenden Registryschlüssel werden hinzugefügt um die Prozesse nach einem Neustart des Systems erneut zu starten. – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • Windows Network Firewall="%SYSDIR% \firewall.exe" – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "Microsoft Internet Explorer"="%SYSDIR% \iexplore.exe" – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "Winamp Agent"="%SYSDIR% \winamp.exe" – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "Client Server Runtime Process"="%SYSDIR% \csrs.exe" – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "Spooler SubSystem App"="%SYSDIR% \spoolsvc.exe" – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "Windows Logon Application"="%SYSDIR% \winIogon.exe" – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "Windows Logon Application"="%SYSDIR% \logon.exe" Infektion über das Netzwerk Um die weitere Verbreitung sicherzustellen versucht sich die Malware mit anderen Computern zu verbinden. Die Einzelheiten hierzu sind im Folgenden beschrieben. Eine Kopie seiner selbst wird in folgenden freigegebenen Netzressourcen erstellt: • IPC$ • print$ • C$\Documents and Settings\All Users\Documents\$ • admin$ • Admin$\system32 • c$\windows\system32 • c$\winnt\system32 • c$\windows • c$\winnt • e$\shared • d$\shared • c$\shared Um sich Zugriff auf entfernte Computer zu verschaffen werden folgende Anmeldeinformationen genutzt: – Folgende Liste von Benutzernamen: • staff; teacher; owner; student; intranet; lan; main; office; control; siemens; compaq; dell; cisco; ibm; oracle; sql; data; access; database; domain; god; backup; technical; mary; katie; kate; george; eric; none; guest; chris; ian; neil; lee; brian; susan; sue; sam; luke; peter; john; mike; bill; fred; joe; jen; bob; wwwadmin; oemuser; user; homeuser; home; internet; www; web; root; server; linux; unix; computer; adm; admin; admins; administrat; administrateur; administrador; administrator – Folgende Liste von Passwörtern: • winpass; blank; nokia; orainstall; sqlpassoainstall; databasepassword; databasepass; dbpassword; dbpass; domainpassword; domainpass; hello; hell; love; money; slut; bitch; fuck; exchange; loginpass; login; qwe; zxc; asd; qaz; win2000; winnt; winxp; win2k; win98; windows; oeminstall; oem; accounting; accounts; letmein; sex; outlook; mail; qwerty; temp123; temp; null; default; changeme; demo; test; secret; payday; deadline; work; pwd; pass; pass1234; dba; passwd; password; password1 Ablauf der Infektion: Auf dem übernommenen Computer wird ein TFTP oder FTP Skript erstellt. Dieses lädt die Malware auf den entfernten Computer. IRC Um Systeminformationen zu übermitteln und Fernsteuerung sicherzustellen werden Verbindungen mit folgenden IRC Servern hergestellt: Server: hub.54********** Port: 1863 Channel: #las6;#rs2;#fox;# 63;# kok6 Nickname: Cyzuzeof Passwort: stseelkvyyrucnss Server: xx.ka3********** Port: 5190 Channel: #las6;#rs2;#fox;# 63;# kok6 Nickname: Cyzuzeof Server: p.ircs********** Port: 8080 Channel: #las6;#rs2;#fox;# 63;# kok6 Nickname: Cyzuzeof Server: n.ircs********** Port: 5555 Channel: #las6;#rs2;#fox;# 63;# kok6 Nickname: Cyzuzeof Server: xx.sql********** Port: 7000 Channel: las6;#rs2;#fox;# 63;# kok6 Nickname: Cyzuzeof – Dieser Schädling hat die Fähigkeit folgende Informationen zu sammeln und zu übermitteln: • Aktueller Benutzer • Freier Festplattenplatz • Freier Hauptspeicher • Arbeitszeit der Malware • Informationen über das Netzwerk • Benutzername • Information über das Windows Betriebsystem – Des Weiteren besitzt die Malware die Fähigkeit folgende Aktionen durchzuführen: • mit IRC Server verbinden • vom IRC Server abmelden • IRC Chatraum betreten • IRC Chatraum verlassen • Datei Hinaufladen Diebstahl Es wird versucht folgende Information zu klauen: – In 'Passwort Eingabefelder' eingetippte Passwörter – Aufgezeichnete Passwörter welche von der AutoComplete Funktion verwendet werden – Passwörter folgender Programme: • UnrealIRCD • Steam • World Of Warcraft • Conquer Online – Der Netzwerkverkehr wird abgehört und auf folgende Zeichenketten geprüft: • irc operator; paypal; paypal.com; cd key; cd-key; cdkey; passwort; auth; sxt; login; pass=; login=; password=; username=; passwd=; :auth; identify; oper; MailPass; pass; unknown; user Datei Einzelheiten Programmiersprache: Das Malware-Programm wurde in MS Visual C++ geschrieben. Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit folgendem Laufzeitpacker gepackt: • WinUpack
Die Beschreibung wurde erstellt von Alexandru Dinu am Mittwoch, 30. Juli 2008 Die Beschreibung wurde geändert von Alexandru Dinu am Mittwoch, 30. Juli 2008
zurück
.
.
.
.