Nombre:Worm/RBot.80640
Descubierto:25/08/2005
Tipo:Gusano
En circulación (ITW):No
Número de infecciones comunicadas:Bajo
Potencial de propagación:Medio
Potencial dañino:Medio
Fichero estático:
Tamaño:80.640 Bytes
Suma de control MD5:39f1ed3643741b4f33dfb39b96891d34
Versión del VDF:6.31.1.140

 General Método de propagación:
   • Red local


Alias:
   •  VirusBuster: Worm.SdBot.BEG


Plataformas / Sistemas operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003
   • Windows CE


Efectos secundarios:
   • Descarga ficheros dañinos
   • Registra las pulsaciones de teclado
   • Modificaciones en el registro
   • Emplea vulnerabilidades de software
   • Roba informaciones
   • Posibilita el acceso no autorizado al ordenador

 Ficheros Se copia a sí mismo en la siguiente ubicación:
   • %SYSDIR%\mstint.exe



Elimina la copia inicial del virus.

 Registro Añade las siguientes claves del registro para ejecutar los procesos al iniciar el sistema:

– HKLM\software\microsoft\windows\currentversion\run
   • "NT SYSTEM INFORMATION"="mstint.exe"

– HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
   • "NT SYSTEM INFORMATION"="mstint.exe"



Añade la siguiente clave al registro:

– HKCU\software\microsoft\ole
   • "NT SYSTEM INFORMATION"="mstint.exe"

 Infección en la red Para asegurar su propagación, el programa viral intenta conectarse a otros sistemas, tal como se describe a continuación.


Emplea la siguiente información de inicio de sesión para obtener el acceso al sistema remoto:

– El siguiente listado de nombres de usuario:
   • "adm"; "db2"; "oracle"; "dba"; "database"; "default"; "guest";
      "wwwadmin"; "teacher"; student"; "owner"; "computer"; "root"; "staff";
      "admin"; "admins"; "administrat"; "administrateur"; "administrador";
      "administrator"

– El siguiente listado de contraseñas:
   • "intranet"; "lan"; "main"; "winpass"; "blank"; "office"; "control";
      "nokia"; "siemens"; "compaq"; "dell"; "cisco"; "ibm"; "orainstall";
      "sqlpassoainstall"; "sql"; "db1234"; "db1"; "databasepassword";
      "data"; "databasepass"; "dbpassword"; "dbpass"; "access";
      "domainpassword"; "domainpass"; "domain"; "hello"; "hell"; "god";
      "sex"; "slut"; "bitch"; "fuck"; "exchange"; "backup"; "technical";
      "loginpass"; "login"; "mary"; "katie"; "kate"; "george"; "eric";
      "chris"; "ian"; "neil"; "lee"; "brian"; "susan"; "sue"; "sam"; "luke";
      "peter"; "john"; "mike"; "bill"; "fred"; "joe"; "jen"; "bob"; "qwe";
      "zxc"; "asd"; "qaz"; "win2000"; "winnt"; "winxp"; "win2k"; "win98";
      "windows"; "oeminstall"; "oemuser"; "oem"; "user"; "homeuser"; "home";
      "accounting"; "accounts"; "internet"; "www"; "web"; "outlook"; "mail";
      "qwerty"; "null"; "server"; "system"; "changeme"; "linux"; "unix";
      "demo"; "none"; "test"; "2004"; "2003"; "2002"; "2001"; "2000";
      "1234567890"; "123456789"; "12345678"; "1234567"; "123456"; "12345";
      "1234"; "123"; "007"; "pwd"; "pass"; "pass1234"; "passwd"; "password";
      "password1"



Exploit:
Emplea la siguiente brecha de seguridad:
– MS04-011 (LSASS Vulnerability)


Creación de direcciones IP:
Crea direcciones IP aleatorias e intenta establecer una conexión con dichas IPs.


Proceso de infección:
Crea un script FTP en el sistema afectado, para descargar el programa viral en la ubicación remota.

 IRC Para enviar informaciones y proporcionar control remoto, se conecta al siguiente servidor IRC:

Servidor: irc.**********.org
Puerto: 6667
Canal: #UnSeCrew
Apodo: USA|%serie de caracteres aleatorios%
Contraseña: N4ghM4l0n



– Este programa malicioso puede obtener y enviar informaciones tales como:
    • Contraseñas guardadas
    • Captura de imagen de la webcam
    • Velocidad del procesador
    • Espacio libre en el disco
    • Memoria disponible
    • Tiempo de trabajo del programa viral
    • Informaciones acerca de la red
    • ID de la plataforma
    • Informaciones acerca de los procesos del sistema
    • Tamaño de la memoria
    • Nombre de usuario


– Además puede efectuar las siguientes operaciones:
    • Iniciar ataques DDoS por desbordamiento de ICMP
    • Desactivar DCOM
    • Desactivar la opción de compartir recursos en la red
    • Descargar fichero
    • Ejecutar fichero
    • Terminar proceso
    • Terminar proceso viral
    • Cargar fichero en Internet
    • Visitar un sitio web

 Robo de informaciones Intenta robar las siguientes informaciones:
– Windows Product ID

– Las siguientes claves de CD:
   • "Neverwinter Nights (Hordes of the Underdark)"; "Neverwinter Nights
      (Shadows of Undrentide)"; "Neverwinter Nights"; "Soldier of Fortune II
      - Double Helix"; "Software\Activision\Soldier of Fortune II - Double
      Helix"; "Hidden & Dangerous 2"; "NOX"; "Command and Conquer: Red Alert
      2"; "Software\Westwood\Red Alert"; "Command and Conquer: Tiberian
      Sun"; "Rainbow Six III RavenShield"; "Nascar Racing 2003"; "Nascar
      Racing 2002"; "NHL 2003"; "NHL 2002"; "FIFA 2003"; "FIFA 2002";
      "Shogun: Total War: Warlord Edition"; "Need For Speed: Underground";
      "Need For Speed Hot Pursuit 2"; "Medal of Honor: Allied Assault:
      Spearhead"; "Medal of Honor: Allied Assault: Breakthrough"; "Medal of
      Honor: Allied Assault"; "Global Operations"; "Command and Conquer:
      Generals"; "James Bond 007: Nightfire"; "Command and Conquer: Generals
      (Zero Hour)"; "Black and White"; "Battlefield Vietnam"; "Battlefield
      1942 (Secret Weapons of WWII)"; "Battlefield 1942 (Road To Rome)";
      "Battlefield 1942"; "Freedom Force"; "Need For Speed: Underground 2";
      "IGI 2: Covert Strike"; "Unreal Tournament 2004"; "Unreal Tournament
      2003"; "Soldiers Of Anarchy"; "Legends of Might and Magic"; "Industry
      Giant 2"; "Half-Life"; "Gunman Chronicles"; "The Gladiators";
      "Counter-Strike (Retail)"

 Informaciones diversas Objeto mutex:
Crea el siguiente objeto mutex:
   • UnSeCuRiTy

 Datos del fichero Programa de compresión de ejecutables:
Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables:
   • Neolite

Descripción insertada por Sergiu Oprea el viernes 26 de agosto de 2005
Descripción actualizada por Sergiu Oprea el martes 30 de agosto de 2005

Volver . . . .