Nom: Worm/Codbot.AP La date de la découverte: 29/08/2005 Type: Ver En circulation: Oui Infections signalées Faible Potentiel de distribution: Moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 19.968 Octets Somme de contrôle MD5: c34b5ec44017814cb4b9718855267984 Version VDF: 6.31.01.192
Général Méthode de propagation: • Le réseau local Les alias: • Kaspersky: Backdoor.Win32.Codbot.ap • TrendMicro: WORM_SDBOT.CDI • Sophos: W32/Codbot-W • VirusBuster: Worm.Codbot.AI • Eset: Win32/Codbot • Bitdefender: Backdoor.Codbot.BJ Plateformes / Systèmes d'exploitation: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il enregistre les frappes de touche • Il modifie des registres • Il emploie les vulnérabilités de software • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \Perfhmon.exe Registre Les clés de registre suivantes sont ajoutées afin de charger le service après le redémarrage: – HKLM\SYSTEM\CurrentControlSet\Services\MAPI • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"=%SYSDIR% \Perfhmon.exe • "DisplayName"="Performance Logs" • "ObjectName"="LocalSystem" • "FailureActions"=%valeurs hexa% • "Description"="Collects performance data from local or remote computers based on preconfigured schedule parameters, then writes the data to a log or triggers an alert." Les clés de registre suivantes sont ajoutée: – HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Perfhmon • @="Service" – HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Perfhmon • @="Service" Infection du réseau Afin de assurer sa propagation, le malware essaye de se connecter à d'autres machines comme décrit ci-dessous. La vulnérabilité: Il se sert des vulnérabilités suivantes: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS03-007 (Unchecked Buffer in Windows Component) – MS03-026 (Buffer Overrun in RPC Interface) – MS04-011 (LSASS Vulnerability) – VX05-006 (Remote Heap Overflow lorsque de l'utilisation de VERITAS Backup Exec Admin Plus Pack Option) Le processus d'infection: Il crée un script FTP sur la machine compromise afin de télécharger le malware vers l'emplacement distant. Exécution à distance: –Il essaye de programmer une exécution à distance du malware, sur la machine nouvellement infectée. Par conséquent il emploie la fonction NetScheduleJobAdd. IRC Afin de fournir des informations sur le système et d'accès à distance, il se connecte aux serveurs IRC suivants: Serveur: 0x80.martian********** Port: 6556 Canal: #21# Pseudonyme: %chaîne de caractères aléatoire% Mot de passe: g3t0u7 Serveur: 0xff.mem********** Port: 6556 Canal: #21# Pseudonyme: %chaîne de caractères aléatoire% Mot de passe: g3t0u7 Serveur: 0x80.online-********** Port: 6556 Canal: #21# Pseudonyme: %chaîne de caractères aléatoire% Mot de passe: g3t0u7 Serveur: 0x80.going********** Port: 6556 Canal: #21# Pseudonyme: %chaîne de caractères aléatoire% Mot de passe: g3t0u7 Serveur: 0x80.my********** Port: 6556 Canal: #21# Pseudonyme: %chaîne de caractères aléatoire% Mot de passe: g3t0u7 Serveur: 0x80.my-********** Port: 6556 Canal: #21# Pseudonyme: %chaîne de caractères aléatoire% Mot de passe: g3t0u7 Serveur: 0x80.martian********** Port: 1023 Canal: #21# Pseudonyme: %chaîne de caractères aléatoire% Mot de passe: g3t0u7 Serveur: 0xff.mem********** Port: 1023 Canal: #21# Pseudonyme: %chaîne de caractères aléatoire% Mot de passe: g3t0u7 Serveur: 0x80.online-********** Port: 1023 Canal: #21# Pseudonyme: %chaîne de caractères aléatoire% Mot de passe: g3t0u7 Serveur: 0x80.going********** Port: 1023 Canal: #21# Pseudonyme: %chaîne de caractères aléatoire% Mot de passe: g3t0u7 Serveur: 0x80.my********** Port: 1023 Canal: #21# Pseudonyme: %chaîne de caractères aléatoire% Mot de passe: g3t0u7 Serveur: 0x80.my-********** Port: 1023 Canal: #21# Pseudonyme: %chaîne de caractères aléatoire% Mot de passe: g3t0u7 – Ce Malware a la capacité de ramasser et d'envoyer des informations tel que: • Les mots de passe en antémémoire: • Vitesse du CPU • Utilisateur courant • Espace libre sur le disque dur • Mémoire libre • Le temps de fonctionnement du Malware • Information sur le réseau • Information sur des processus courants • Taille de mémoire • Information sur le système d'exploitation Windows – Ensuite il a la capacité d'opérer des actions tel que: • Télécharger un fichier • Exécuter un fichier • Finir le processus • Ouvrir une ligne de commande à distance • Scanner le réseau • Démarrer une routine de propagation • Terminer le Malware Porte dérobée Les ports suivants sont ouverts: – %SYSDIR% \mapi32.exe sur un port TCP aléatoire afin de fournir un serveur FTP – %SYSDIR% \mapi32.exe sur le port UDP 69 afin de fournir un serveur TFTP. Vol d'informations • Frappes de touche – Une routine de journalisation est commencée après qu'un site web soit visité, qui contient une des sous chaînes de caractères suivantes dans l'URL. • e-gold • egold • bank • e-bay • ebay • paypal Informations divers Mutex: Il crée le Mutex suivant: • xPerFHmoNx Détails de fichier Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • MEW
Description inserted by Irina Boldea on Tuesday, March 14, 2006 Description updated by Irina Boldea on Wednesday, March 15, 2006
Back
.
.
.
.