Nume: Worm/CodBot.20959 Descoperit pe data de: 15/07/2005 Tip: Vierme ITW: Da Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 20.959 Bytes MD5: e30Fb27bda3e449353048a5053eb4585 Versiune VDF: 6.31.00.214
General Metoda de raspandire: • Reteaua locala Alias: • Mcafee: Proxy-FBSR • TrendMicro: WORM_CODBOT.U • Sophos: Exp/MS04011-A • VirusBuster: Worm.Codbot.W • Eset: Win32/Codbot • Bitdefender: Backdoor.Codbot.AG Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Inregistreaza intrarile de la tastatura • Modificari in registri • Profita de vulnerabilitatile softului • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %SYSDIR%\mapi32.exe Sterge copia initiala a virusului. Este creat fisierul: – %TEMPDIR%\erase.bat Fisierul este executat dupa ce a fost creat. Fisierul batch este folosit pentru stergerea unui fisier. Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a incarca serviciul la repornirea sistemului: – HKLM\SYSTEM\CurrentControlSet\Services\MAPI • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"=%SYSDIR%\mapi32.exe • "DisplayName"="MAPI Mail Client" • "ObjectName"="LocalSystem" • "FailureActions"=%valori hex% • "Description"="Enables support for the Messaging Application Program Interface." Urmatoarele chei sunt adaugate in registrii sistemului: – HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MAPI • @="Service" – HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\MAPI • @="Service" Urmatoarele chei din registri sunt modificate: – HKLM\SYSTEM\CurrentControlSet\Services\TcpIp\Parameters\Adapters Vechea valoare: • "NetbiosOptions" = %setarile utilizatorului% Noua valoare: • "NetbiosOptions" = dword:00000002 – HKLM\SOFTWARE\Microsoft\OLE Vechea valoare: • "EnableDCOM" = %setarile utilizatorului% Noua valoare: • "EnableDCOM" = "N" – HKLM\SYSTEM\CurrentControlSet\Services\NetDDE Vechea valoare: • "Start" = %setarile utilizatorului% Noua valoare: • "Start" = dword:00000003 – HKLM\SYSTEM\CurrentControlSet\Services\W3SVC\Parameters Vechea valoare: • "MaxClientRequestBuffer" = %setarile utilizatorului% Noua valoare: • "MaxClientRequestBuffer" = dword:00000000 Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Exploit: Foloseste urmatoarele vulnerabilitati: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS03-007 (Unchecked Buffer in Windows Component) – MS03-026 (Buffer Overrun in RPC Interface) – MS04-011 (LSASS Vulnerability) – VX05-006 (Remote Heap Overflow la folosirea VERITAS Backup Exec Admin Plus Pack Option) Procesul de infectare: Se creeaza un script FTP in sistemul afectat, pentru a descarcaun malware pe alt computer controlat la distanta. Activare de la distanta: –Incearca sa activeze de la distanta malware-ul pe sistemul recent infectat. Pentru aceasta, apeleaza functia NetScheduleJobAdd. IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverele IRC: Server: 0x80.martian********** Port: 6556 Canal: #9# Nick: %sir de 6 caractere aleatoare% Parola: g3t0u7 Server: 0xff.mem********** Port: 6556 Canal: #9# Nick: %sir de 6 caractere aleatoare% Parola: g3t0u7 Server: 0x80.online-********** Port: 6556 Canal: #9# Nick: %sir de 6 caractere aleatoare% Parola: g3t0u7 Server: 0x80.going********** Port: 6556 Canal: #9# Nick: %sir de 6 caractere aleatoare% Parola: g3t0u7 Server: 0x80.my********** Port: 6556 Canal: #9# Nick: %sir de 6 caractere aleatoare% Parola: g3t0u7 Server: 0x80.my-********** Port: 6556 Canal: #9# Nick: %sir de 6 caractere aleatoare% Parola: g3t0u7 – Acest malware poate obtine si trimite infomatii cum ar fi: • Parole retinute • Viteza procesorului • Utilizatorul curent • Spatiu liber pe disc • Memorie nealocata • Timpul de cand malware-ul a fost lansat in executie • Informatii despre retea • Informatii despre procesele sistemului • Cantitatea de memorie • Informatii despre sistemul de operare – In plus, poate efectua urmatoarele operatii: • descarcare fisier • executarea unui fisier • terminare proces • deschidere consola • Scaneaza reteaua • Porneste rutina de raspandire • terminare proces malware Backdoor Deschide porturile: – %SYSDIR%\mapi32.exe port TCP aleator pentru a functiona ca server FTP. – %SYSDIR%\mapi32.exe pe portul UDP 69 pentru a oferi un server TFTP. Furt de informatii • Datele introduse de la tastatura – Este pornita o rutina de logare dupa ce viziteaza un site care contine unul din urmatoarele siruri de caractere in URL: • bank • e-bay • ebay • paypal Alte informatii Mutex: Creeaza urmatorul mutex: • xMAPIMailClientx Detaliile fisierului Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • MEW
Description inserted by Irina Boldea on Tuesday, March 14, 2006 Description updated by Irina Boldea on Wednesday, March 15, 2006
Back
.
.
.
.