Nume:Worm/Agobot.agw.1
Descoperit pe data de:08/03/2006
Tip:Vierme
ITW:Nu
Numar infectii raportate:Scazut
Potential de raspandire:Mediu
Potential de distrugere:Mediu
Fisier static:Da
Marime:85.291 Bytes
MD5:c57ee618f1c7445a66064d87f506662e

 General Metode de raspandire:
   • Reteaua locala


Alias:
   •  Kaspersky: Backdoor.Win32.Agobot.agw
   •  TrendMicro: WORM_AGOBOT.BBR


Sistem de operare:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efecte secundare:
   • Modificari in registri
   • Profita de vulnerabilitatile softului
   • Sustrage informatii
   • Posibilitatea accesului neautorizat la computer

 Fisiere Se copiaza in urmatoarea locatie:
   • %SYSDIR%\mssvcc.exe



Sterge copia initiala a virusului.

 Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a rula procesul la repornirea sistemului:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "msconfig38"="mssvcc.exe"

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
   • "msconfig38"="mssvcc.exe"



Urmatoarele chei din registri sunt modificate:

– [HKLM\SOFTWARE\Microsoft\Ole]
   Vechea valoare:
   • "EnableDCOM"="%setarile utilizatorului%"
   Noua valoare:
   • "EnableDCOM"="N"

– [HKLM\SYSTEM\CurrentControlSet\Control\Lsa]
   Vechea valoare:
   • "restrictanonymous"=dword:%setarile utilizatorului%
     "restrictanonymoussam"=dword:%setarile utilizatorului%
   Noua valoare:
   • "restrictanonymous"=dword:00000001
     "restrictanonymoussam"=dword:00000001

 Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare:

Creeaza copii malware in urmatoarele share-uri de retea:
   • IPC$
   • C$
   • ADMIN$


Foloseste urmatoarele date de logare, pentru a controla sistemul la distanta:

– Lista de utilizatori:
   • adm; admin; administrador; administrat; administrateur; administrator;
      admins; computer; database; db2; dba; default; guest; oracle; owner;
      root; staff; student; teacher; wwwadmin

– Lista de parole:
   • 007; 123; 1234; 12345; 123456; 1234567; 12345678; 123456789;
      1234567890; 2000; 2001; 2002; 2003; 2004; access; accounting;
      accounts; asd; backup; bill; bitch; blank; bob; brian; changeme;
      chris; cisco; compaq; control; data; databasepass; databasepassword;
      db1; db1234; db2; dbpass; dbpassword; default; dell; demo; domain;
      domainpass; domainpassword; eric; exchange; fred; fuck; george; god;
      guest; hell; hello; home; homeuser; ian; ibm; internet; intranet; jen;
      joe; john; kate; katie; lan; lee; linux; login; loginpass; luke; mail;
      main; mary; mike; neil; nokia; none; null; oem; oeminstall; oemuser;
      office; orainstall; outlook; pass; pass1234; passwd; password;
      password1; peter; pwd; qaz; qwe; qwerty; root; sam; server; sex;
      siemens; slut; sql; sqlpassoainstall; sue; susan; system; technical;
      test; unix; user; web; win2000; win2k; win98; windows; winnt; winpass;
      winxp; www; zxc



Exploit:
Foloseste urmatoarele vulnerabilitati:
– MS02-061 (Elevation of Privilege in SQL Server Web)
– MS03-026 (Buffer Overrun in RPC Interface)
– MS03-039 (Buffer Overrun in RPCSS Service)
– MS03-049 (Buffer Overrun in the Workstation Service)
– MS04-007 (ASN.1 Vulnerability)
– MS04-011 (LSASS Vulnerability)


Generarea adreselor IP:
Creeaza adrese IP aleatoare, pastrand doar primii doi octeti din propria adresa. Apoi incearca sa contacteze adresele create.


Procesul de infectare:
Creeaza un script TFTP sau FTP pe masina afectata, pentru a descarca malware la distanta, pe un alt sistem.


Activare de la distanta:
–Incearca sa activeze de la distanta malware-ul pe sistemul recent infectat. Pentru aceasta, apeleaza functia NetScheduleJobAdd.

 IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverele IRC:

Server: **********.slateit1703.info
Port: 8080
Canal: #final,#finaldownload
Nick: USA|%sir de 6 caractere aleatoare%
Parola: he.he

Server: **********.3071tietals.info
Port: 8080
Canal: #final,#finaldownload
Nick: USA|%sir de 6 caractere aleatoare%
Parola: he.he



– Acest malware poate obtine si trimite infomatii cum ar fi:
    • Viteza procesorului
    • Utilizatorul curent
    • Informatii despre drivere
    • Spatiu liber pe disc
    • Memorie nealocata
    • Timpul de cand malware-ul a fost lansat in executie
    • Informatii despre retea
    • Cantitatea de memorie
    • Informatii despre sistemul de operare


– In plus, poate efectua urmatoarele operatii:
    • conectare server IRC
    • Lanseaza atacuri DDoS ICMP
    • Lanseaza atacuri DDoS SYN
    • Lanseaza atacuri DDoS UDP
    • dezactivare DCOM
    • dezactivarea partajarii de resurse in retea
    • deconectare server IRC
    • descarcare fisier
    • activare DCOM
    • activarea partajarii de resurse in retea
    • executarea unui fisier
    • intrare pe canal IRC
    • terminare proces
    • parasire canal IRC
    • deschidere consola
    • Scaneaza reteaua
    • repornirea sistemului
    • Porneste rutina de raspandire
    • terminare proces malware
    • Se actualizeaza singur
    • Face upload la un fisier

 Backdoor Deschide portul

– mssvcc.exe pe portul UDP 69 pentru a oferi un server TFTP.

 Detaliile fisierului Limbaj de programare:
Limbaj de programare folosit: C (compilat cu Microsoft Visual C++).


Compresia fisierului:
Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.

Descripción insertada por Iulia Diaconescu el miércoles 8 de marzo de 2006
Descripción actualizada por Iulia Diaconescu el miércoles 22 de marzo de 2006

Volver . . . .