Name: Worm/IrcBot.51200 Entdeckt am: 05/12/2005 Art: Worm In freier Wildbahn: Ja Gemeldete Infektionen: Niedrig Verbreitungspotenzial: Niedrig bis mittel Schadenspotenzial: Mittel Statische Datei: Ja Dateigröße: 51.200 Bytes MD5 Prüfsumme: d3f3dc33be2031c0dcb5d0e5909bb557 IVDF Version: 6.32.01.08 - Montag, 5. Dezember 2005
General Verbreitungsmethode: • Autorun Dateien • Messenger Aliases: • Panda: W32/IRCBot.CLD.worm • Eset: Win32/AutoRun.Agent.LB • Bitdefender: Backdoor.Bot.87376 Betriebsysteme: • Windows 2000 • Windows XP • Windows 2003 Auswirkungen: • Erstellt schädliche Dateien • Setzt Sicherheitseinstellungen herunter • Änderung an der Registry • Ermöglicht unbefugten Zugriff auf den Computer Dateien Kopien seiner selbst werden hier erzeugt: • %HOME%\Application Data\ShieldManager.exe • %Laufwerk% \.Autorun\835694854683549385398626893468946\Autorun.exe Die anfänglich ausgeführte Kopie der Malware wird gelöscht. Es werden folgende Dateien erstellt: – %Laufwerk% \.Autorun\835694854683549385398626893468946\Desktop.ini – %Laufwerk% \autorun.inf Diese Datei ist eine nicht virulente Textdatei mit folgendem Inhalt: • %Programmcode, der Malware startet% Registry Um die Windows XP Firewall zu umgehen wird folgender Eintrag erstellt: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%ausgeführte Datei% "="%ausgeführte Datei% :*:Enabled:Microsoft Shield Manager" Folgende Registryschlüssel werden geändert: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] Neuer Wert: • "Microsoft Shield Manager"="%HOME%\Application Data\ShieldManager.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] Neuer Wert: • "Microsoft Shield Manager"="%HOME%\Application Data\ShieldManager.exe" Messenger Es verbreitet sich über Messenger. Die Charakteristiken sind folgende: – MSN Messenger – Yahoo Messenger Nachricht Die verschickte Nachricht sieht wie folgt aus: • meinst du das ernst? ich hoffe es gef?llt dir das ist geil bist du das? du bist echt sexy haha das ist sooo lustig kennst du das? est s en serio??? :S:S no sab a que te metias cosas asi :S esto es horrible :S alguien dijo que eras tu eres tu de verdad? tu eres realmente sexi ;) jajaja esto es muy divertido encontr esto... te resulta familiar? check this one hehe! i find this one really funny :) is this really you??? did you take this picture? who is this? voc s rio??? :S:S eu n o soube que voc apreciou o material como este:S isto horr vel:S algu m disse que este era voc isto realmente voc voc realmente sexy ;) o hahaha isto t o engra ado eu encontrei que isto olha familiar?? t'es serieu la? je savais pas que t'aimait ce genre de truc c'est horrible ahah qqn m'a dit que c' tait toi c'est vraiment toi ou!? lol vraiment pas mal hehe detta r roligt kolla det h haha roligt :D hehe gjorde du detta? jag visste inte att du gillade s nt h r :S r detta du? bent u ernstig??? :S:S ik wist niet u van materiaal als dit genoot :S dit is afschuwelijk :S iemand zei dit u was dit is werkelijk u? u bent werkelijk sexy ;) hahaha dit is zo grappig ik vond dit het? vertrouwd kijkt? :D ;) :D ACCEPT! ;)(L) :P lol hm? pic? Die URL verweißt auf eine Kopie der beschriebenen Malware. Läd der Benutzer die Datei auf seinen Computer und startet diese, so wiederholt sich der Infektionsprozess. IRC Um Systeminformationen zu übermitteln und Fernsteuerung sicherzustellen wird eine Verbindung mit folgendem IRC Server hergestellt: Server: irc.yo**********.co.uk Port: 3328 Channel: #th3msn Nickname: [USA|00|XP||%Nummer% ] Diverses String: Des Weiteren enthält es folgende Zeichenketten: • %s Sent text to: %d contacts. • %s Sent file to %d contacts. • %s Sent text to %d contacts. • %s Sent file to %d contacts. Datei Einzelheiten Laufzeitpacker: Um eine Erkennung zu erschweren und die Größe der Datei zu reduzieren wurde sie mit einem Laufzeitpacker gepackt.
Die Beschreibung wurde erstellt von Petre Galan am Freitag, 5. März 2010 Die Beschreibung wurde geändert von Petre Galan am Freitag, 5. März 2010
zurück
.
.
.
.