Nume: Worm/IRCBot.NG Descoperit pe data de: 23/01/2006 Tip: Vierme ITW: Nu Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 61.952 Bytes MD5: 1dca55b49c62164fee54686861d2bda4 Versiune VDF: 6.33.00.150
General Metoda de raspandire: • Reteaua locala Alias: • Kaspersky: Backdoor.Win32.IRCBot.ng • TrendMicro: WORM_IRCBOT.DR • Bitdefender: Backdoor.IRCBot.GB Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Descarca un fisier malware • Reduce setarile de securitate • Modificari in registri • Profita de vulnerabilitatile softului • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %SYSDIR%\auditchk.exe Incearca sa descarce un fisier: – Adresa este urmatoarea: • mildred.debelizombi.com/********** Fisierul este stocat pe hard disc la: %TEMPDIR%\dl%sir de 8 caractere aleatoare% .exe In plus, acest fisier este executat dupa ce este descarcat de pe Internet. Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: TR/Dldr.Small.cgc.1 Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a rula procesul la repornirea sistemului: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Printer"="%SYSDIR%\auditchk.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Printer"="%SYSDIR%\auditchk.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Printer"="%SYSDIR%\auditchk.exe" Urmatoarele chei din registri sunt modificate: – [HKLM\SOFTWARE\Microsoft\Ole] Vechea valoare: • "EnableDCOM"=%setarile utilizatorului% Noua valoare: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Vechea valoare: • "restrictanonymous"= %setarile utilizatorului% Noua valoare: • "restrictanonymous"=dword:00000001 Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Exploit: Foloseste urmatoarele vulnerabilitati: – MS01-059 (Unchecked Buffer in Universal Plug and Play) – MS03-026 (Buffer Overrun in RPC Interface) – MS03-039 (Buffer Overrun in RPCSS Service) – MS04-007 (ASN.1 Vulnerability) Procesul de infectare: Creeaza un script TFTP pe sistemul afectat, pentru a descarca un malware pe un computer controlat la distanta. IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverul IRC: Server: irc.debeli********** Port: 8080 Canal: #!bla! Nick: [XP]|%sir de 8 caractere aleatoare% Parola: tn10a4 – Acest malware poate obtine si trimite infomatii cum ar fi: • Timpul de cand malware-ul a fost lansat in executie • Informatii despre procesele sistemului – In plus, poate efectua urmatoarele operatii: • conectare server IRC • Lanseaza atacuri DDoS ICMP • dezactivare DCOM • deconectare server IRC • descarcare fisier • activare DCOM • executarea unui fisier • intrare pe canal IRC • terminare proces • parasire canal IRC • Scaneaza reteaua • Porneste rutina de raspandire Alte informatii Mutex: Creeaza urmatorul mutex: • rxRizzo_v1.1b Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • Morphine
Description inserted by Daniel Constantin on Monday, February 6, 2006 Description updated by Daniel Constantin on Thursday, February 9, 2006
Back
.
.
.
.