Nombre: Worm/Agobot.agw.1 Descubierto: 08/03/2006 Tipo: Gusano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Medio Potencial dañino: Medio Fichero estático: Sí Tamaño: 85.291 Bytes Suma de control MD5: c57ee618f1c7445a66064d87f506662e
General Métodos de propagación: • Red local Alias: • Kaspersky: Backdoor.Win32.Agobot.agw • TrendMicro: WORM_AGOBOT.BBR Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Modificaciones en el registro • Emplea vulnerabilidades de software • Roba informaciones • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \mssvcc.exe Elimina la copia inicial del virus. Registro Añade las siguientes claves del registro para ejecutar los procesos al iniciar el sistema: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "msconfig38"="mssvcc.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "msconfig38"="mssvcc.exe" Modifica las siguientes claves del registro: – [HKLM\SOFTWARE\Microsoft\Ole] Valor anterior: • "EnableDCOM"="%configuración definida por el usuario% " Nuevo valor: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Valor anterior: • "restrictanonymous"=dword:%configuración definida por el usuario% "restrictanonymoussam"=dword:%configuración definida por el usuario% Nuevo valor: • "restrictanonymous"=dword:00000001 "restrictanonymoussam"=dword:00000001 Infección en la red Para asegurar su propagación, el programa viral intenta conectarse a otros sistemas, tal como se describe a continuación. Suelta copias suyas en las siguientes carpetas compartidas en la red: • IPC$ • C$ • ADMIN$ Emplea la siguiente información de inicio de sesión para obtener el acceso al sistema remoto: – El siguiente listado de nombres de usuario: • adm; admin; administrador; administrat; administrateur; administrator; admins; computer; database; db2; dba; default; guest; oracle; owner; root; staff; student; teacher; wwwadmin – El siguiente listado de contraseñas: • 007; 123; 1234; 12345; 123456; 1234567; 12345678; 123456789; 1234567890; 2000; 2001; 2002; 2003; 2004; access; accounting; accounts; asd; backup; bill; bitch; blank; bob; brian; changeme; chris; cisco; compaq; control; data; databasepass; databasepassword; db1; db1234; db2; dbpass; dbpassword; default; dell; demo; domain; domainpass; domainpassword; eric; exchange; fred; fuck; george; god; guest; hell; hello; home; homeuser; ian; ibm; internet; intranet; jen; joe; john; kate; katie; lan; lee; linux; login; loginpass; luke; mail; main; mary; mike; neil; nokia; none; null; oem; oeminstall; oemuser; office; orainstall; outlook; pass; pass1234; passwd; password; password1; peter; pwd; qaz; qwe; qwerty; root; sam; server; sex; siemens; slut; sql; sqlpassoainstall; sue; susan; system; technical; test; unix; user; web; win2000; win2k; win98; windows; winnt; winpass; winxp; www; zxc Exploit: Emplea las siguientes brechas de seguridad: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS03-026 (Buffer Overrun in RPC Interface) – MS03-039 (Buffer Overrun in RPCSS Service) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-007 (ASN.1 Vulnerability) – MS04-011 (LSASS Vulnerability) Creación de direcciones IP: Crea direcciones IP aleatorias y guarda los primeros dos octetos de su propia dirección. Luego intenta establecer una conexión con las direcciones generadas. Proceso de infección: Crea un script TFTP o FTP en el equipo afectado para descargar el programa viral en un sistema remoto. Ejecución remota: –Intenta programar una ejecución remota del programa viral, en la máquina recién infectada. Por eso emplea la función NetScheduleJobAdd. IRC Para enviar informaciones y para proporcionar control remoto, se conecta a los siguientes servidores IRC: Servidor: **********.slateit1703.info Puerto: 8080 Canal: #final,#finaldownload Apodo: USA|%serie de caracteres aleatorios de seis dígitos% Contraseña: he.he Servidor: **********.3071tietals.info Puerto: 8080 Canal: #final,#finaldownload Apodo: USA|%serie de caracteres aleatorios de seis dígitos% Contraseña: he.he – Este programa malicioso puede obtener y enviar informaciones tales como: • Velocidad del procesador • Usuario actual • Informaciones acerca de los controladores de dispositivos • Espacio libre en el disco • Memoria disponible • Tiempo de trabajo del programa viral • Informaciones acerca de la red • Tamaño de la memoria • Informaciones acerca del sistema operativo Windows – Además puede efectuar las siguientes operaciones: • conectarse al servidor IRC • Iniciar ataques DDoS por desbordamiento de ICMP • Iniciar ataques DDoS por desbordamiento de SYN • Iniciar ataques DDoS por desbordamiento de UDP • Desactivar DCOM • Desactivar la opción de compartir recursos en la red • desconectarse del servidor IRC • Descargar fichero • Activar DCOM • Activar la opción para compartir recursos en la red • Ejecutar fichero • Ingresar a un canal IRC • Terminar proceso • Salir del canal IRC • Abrir remote shell • Realizar un análisis de la red • Reiniciar sistema • Iniciar la rutina de propagación • Terminar proceso viral • Se actualiza solo • Cargar fichero en Internet Backdoor (Puerta trasera) Abre el siguiente puerto: – mssvcc.exe en el puerto UDP 69 para funcionar como servidor TFTP. Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Iulia Diaconescu el miércoles 8 de marzo de 2006 Descripción actualizada por Iulia Diaconescu el miércoles 22 de marzo de 2006
Volver
.
.
.
.