Nume: Worm/Rbot.210944 Descoperit pe data de: 09/06/2004 Tip: Vierme ITW: Da Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 88.064 Bytes MD5: 30d1ceeb713701948f1746dd3912f7d3 Versiune VDF: 6.25.00.89
General Metoda de raspandire: • Reteaua locala Alias: • Kaspersky: Backdoor.Win32.Rbot.adf • Eset: Win32/Rbot • Bitdefender: Backdoor.RBot.ADF Sistem de operare: • Windows 95 • Windows 98 • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Inregistreaza intrarile de la tastatura • Modificari in registri • Profita de vulnerabilitatile softului • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %SYSDIR%\%sir de 6 caractere aleatoare% .exe Sterge copia initiala a virusului. Registrii sistemului Urmatoarele chei sunt adaugate in registri, in mod repetat, pentru a asigura pornirea procesului dupa reboot. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Threeder infoe"="%sir de 6 caractere aleatoare% .exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Threeder infoe"="%sir de 6 caractere aleatoare% .exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Threeder infoe"="%sir de 6 caractere aleatoare% .exe" Se adauga in registrii sistemului: – HKCU\Software\Microsoft\OLE • "Threeder infoe"="%sir de 6 caractere aleatoare% .exe" Urmatoarea cheie din registri este modificata: – HKLM\SYSTEM\ControlSet001\Control\Lsa Vechea valoare: • "restrictanonymous"=%setarile utilizatorului% Noua valoare: • "restrictanonymous"=dword:00000001 Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Creeaza copii malware in urmatoarele share-uri de retea: • IPC$ • C$ • ADMIN$ – Lista de utilizatori si parole: • 7; 123; 1234; 2000; 2001; 2002; 2003; 2004; 12345; 123456; 1234567; 12345678; 123456789; 1234567890; access; accounting; accounts; adm; admin; administrador; administrat; administrateur; administrator; admins; asd; backup; bill; bitch; blank; bob; brian; changeme; chris; cisco; compaq; computer; control; data; database; databasepass; databasepassword; db1; db1234; db2; dba; dbpass; dbpassword; default; dell; demo; domain; domainpass; domainpassword; eric; exchange; fred; fuck; george; god; guest; hell; hello; home; homeuser; ian; ibm; internet; intranet; jen; joe; john; kate; katie; lan; lee; linux; login; loginpass; luke; mail; main; mary; mike; neil; nokia; none; null; oem; oeminstall; oemuser; office; oracle; orainstall; outlook; owner; pass; pass1234; passwd; password1; peter; pwd; qaz; qwe; qwerty; root; sam; sex; siemens; slut; sql; sqlpassoainstall; staff; student; sue; susan; system; teacher; technical; test; unix; user; web; win2000; win2k; win98; windows; winnt; winpass; winxp; www; wwwadmin; zxc Exploit: Foloseste urmatoarele vulnerabilitati: – MS04-007 (ASN.1 Vulnerability) – MS04-011 (LSASS Vulnerability) Procesul de infectare: Creeaza un script TFTP sau FTP pe masina afectata, pentru a descarca malware la distanta, pe un alt sistem. Activare de la distanta: –Incearca sa activeze de la distanta malware-ul pe sistemul recent infectat. Pentru aceasta, apeleaza functia NetScheduleJobAdd. IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverele IRC: Server: ded.b52kil********** Port: 6667 Canal: #MM# Nick: USA|%sir de 9 caractere aleatoare% Parola: Bb Server: wsw.t12********** Port: 7000 Canal: #MM# Nick: USA|%sir de 9 caractere aleatoare% Parola: Bb – Acest malware poate obtine si trimite infomatii cum ar fi: • Captura ecranului • Captura imagine de pe webcam • Adresele de email colectate • Viteza procesorului • Informatii despre drivere • Spatiu liber pe disc • Memorie nealocata • Informatii despre retea • Informatii despre procesele sistemului • Cantitatea de memorie • Director sistem • Informatii despre sistemul de operare – In plus, poate efectua urmatoarele operatii: • Lanseaza atacuri DDoS ICMP • Lanseaza atacuri DDoS SYN • Lanseaza atacuri DDoS TCP • Lanseaza atacuri DDoS UDP • dezactivare DCOM • dezactivarea partajarii de resurse in retea • deconectare server IRC • descarcare fisier • editare registru sistem • activare DCOM • activarea partajarii de resurse in retea • executarea unui fisier • intrare pe canal IRC • terminare proces • parasire canal IRC • deschidere consola • executare atac DDoS • Scaneaza reteaua • redirectionare porturi • Inregistreaza un serviciu • repornirea sistemului • trimitere email-uri • Porneste keylog • Porneste rutina de raspandire • terminare proces malware • terminare proces • Se actualizeaza singur • Face upload la un fisier • Vizitarea unui website Terminarea proceselor Incearca sa inchida urmatoarele procese si sa stearga fisierele corespunzatoare: • Bi11r54n4.exe; irun4.exe; d3dupdate.exe; rate.exe; ssate.exe; winsys.exe; winupd.exe; SysMonXP.exe; bbeagle.exe; Penis32.exe; teekids.exe; MSBLAST.exe; mscvb32.exe; sysinfo.exe; PandaAVEngine.exe; wincfg32.exetaskmon.exe; zonealarm.exe; navapw32.exe; navw32.exe; zapro.exe; msblast.exe Furt de informatii Incearca sa obtina urmatoarele informatii: – Windows Product ID – Urmatoarele CD-keys: • Battlefield 1942; Battlefield 1942 (Road To Rome); Battlefield 1942 (Secret Weapons of WWII); Battlefield Vietnam; Black and White; Command & Conquer Generals; Command and Conquer: Generals (Zero Hour); Command and Conquer: Red Alert 2; Command and Conquer: Tiberian Sun; Counter-Strike (Retail); Chrome; FIFA 2002; FIFA 2003; Freedom Force; Global Operations; Gunman Chronicles; Half-Life; Hidden & Dangerous 2; IGI 2: Covert Strike; Industry Giant 2; James Bond 007: Nightfire; Legends of Might and Magic; Medal of Honor: Allied Assault; Medal of Honor: Allied Assault: Breakthrough; Medal of Honor: Allied Assault: Spearhead; Nascar Racing 2002; Nascar Racing 2003; Need For Speed Hot Pursuit 2; Need For Speed: Underground; Neverwinter Nights; Neverwinter Nights (Hordes of the Underdark); Neverwinter Nights (Shadows of Undrentide); NHL 2003; NHL 2002; NOX; Rainbow Six III RavenShield; Shogun: Total War: Warlord Edition; Soldier of Fortune II - Double Helix; Soldiers Of Anarchy; The Gladiators; Unreal Tournament 2003; Unreal Tournament 2004 – Monitorizeaza reteaua folosind un sniffer si cauta urmatoarele siruri de caractere: • :.login; :,login; :!login; :@login; :$login; :%login; :^login; :*login; :-login; :+login; :/login; :\login; :=login; :?login; :'login; :`login; :~login; : login; :.auth; :,auth; :!auth; :@auth; :$auth; :%auth; :^auth; :&auth; :*auth; :-auth; :+auth; :/auth; :\auth; :=auth; :?auth; :'auth; :`auth; :~auth; : auth; :.id; :,id; :!id; :@id; :$id; :%id; :^id; :&id; :*id; :-id; :+id; :/id; :\id; :=id; :?id; :'id; :`id; :~id; : id; :.hashin; :!hashin; :$hashin; :%hashin; :.secure; :!secure; :.l; :!l; :$l; :%l; :.x; :!x; :$x; :%x; :.syn; :!syn; :$syn; :%syn – Este pornita o rutina de logare dupa ce viziteaza un site care contine urmatorul sir de caractere in URL: • paypal – Face captura la: • Datele introduse de la tastatura Alte informatii Mutex: Creeaza urmatorul mutex: • wmwm Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.
Description inserted by Andrei Ivanes on Friday, April 28, 2006 Description updated by Irina Boldea on Wednesday, January 31, 2007
Back
.
.
.
.