Nume:Worm/RB.101376.14.B
Descoperit pe data de:15/08/2005
Tip:Vierme
ITW:Nu
Numar infectii raportate:Scazut
Potential de raspandire:Mediu
Potential de distrugere:Mediu
Fisier static:Da
Marime:101.376 Bytes
MD5:ff9b652337043bb7e46f94e50284204f
Versiune VDF:6.31.1.110

 General Metoda de raspandire:
   • Reteaua locala


Alias:
   •  Symantec: W32.Spybot.Worm
   •  Mcafee: W32/Sdbot.worm.gen.h
   •  Kaspersky: Backdoor.Win32.Rbot.gen
   •  TrendMicro: WORM_RBOT.CDS
   •  F-Secure: W32/Backdoor.EXW
   •  VirusBuster: Worm.RBot.CEK
   •  Bitdefender: Backdoor.SDBot.054EA1A5


Sistem de operare:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP


Efecte secundare:
   • Descarca fisiere malware
   • Modificari in registri
   • Sustrage informatii
   • Posibilitatea accesului neautorizat la computer

 Fisiere Se copiaza in urmatoarea locatie:
   • %SYSDIR%\MSLSA32.exe



Sterge copia initiala a virusului.

 Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare:


Exploit:
Foloseste urmatoarele vulnerabilitati:
– MS04-011 (LSASS Vulnerability)


Generarea adreselor IP:
Creeaza adrese IP aleatoare si incearca sa le contacteze.


Procesul de infectare:
Se creeaza un script FTP in sistemul afectat, pentru a descarcaun malware pe alt computer controlat la distanta.

 IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverele IRC:

Server: ns1.gol**********.com.ar
Port: 65053
Parola serverului: PASS
Canal: #g-scan#
Nick: [0]USA|%combinatie de doua caractere aleatoare%
Parola: argrulex

Server: ns1.gol**********.com.ar
Port: 65053
Parola serverului: PASS
Canal: #g-down1#
Nick: [0]USA|%combinatie de doua caractere aleatoare%
Parola: argrulex

Server: ns1.gol**********.com.ar
Port: 65080
Parola serverului: PASS
Canal: #g-down2#
Nick: [0]USA|%combinatie de doua caractere aleatoare%
Parola: argrulex



– Acest malware poate obtine si trimite infomatii cum ar fi:
    • Viteza procesorului
    • Utilizatorul curent
    • Spatiu liber pe disc
    • Memorie nealocata
    • Timpul de cand malware-ul a fost lansat in executie
    • Informatii despre retea
    • Cantitatea de memorie
    • Director sistem


– In plus, poate efectua urmatoarele operatii:
    • descarcare fisier
    • intrare pe canal IRC
    • terminare proces
    • parasire canal IRC

 Alte informatii Mutex:
Creeaza urmatorul mutex:
   • st@ch3ndr4th-l4st-v3r

 Detaliile fisierului Limbaj de programare:
Limbaj de programare folosit: C (compilat cu Microsoft Visual C++).


Compresia fisierului:
Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare:
   • ASPack 2.12

Descripción insertada por Victor Tone el jueves 25 de agosto de 2005
Descripción actualizada por Victor Tone el lunes 29 de agosto de 2005

Volver . . . .