Nombre: Worm/Rbot.47452 Descubierto: 10/08/2006 Tipo: Gusano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Medio Potencial dañino: Medio Fichero estático: Sí Tamaño: 47.452 Bytes Suma de control MD5: dace5e57b29aa6a11ae7cc077296f2f6 Versión del VDF: 6.35.01.73 - jueves 10 de agosto de 2006Versión del IVDF: 6.35.01.73 - jueves 10 de agosto de 2006
General Método de propagación: • Red local Alias: • Kaspersky: Backdoor.Win32.SdBot.aua • TrendMicro: WORM_POEBOT.CE • Sophos: W32/Poebot-HV • Bitdefender: Backdoor.RBot.HES Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Modificaciones en el registro • Emplea vulnerabilidades de software • Roba informaciones • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \%archivo de programa ejecutable de un sistema de servicio% Elimina la copia inicial del virus. – %directorio donde se ejecuta el programa viral% \%serie de caracteres aleatorios% .bat Además, el fichero es ejecutado después de haber sido creado. Este fichero batch es empleado para eliminar un fichero. Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "%nombre del sistema de servicio% "="%archivo de programa ejecutable de un sistema de servicio% " Infección en la red Para asegurar su propagación, el programa viral intenta conectarse a otros sistemas, tal como se describe a continuación. Suelta copias suyas en las siguientes carpetas compartidas en la red: • IPC$ • C$\Documents and Settings\All Users\Documents\ • C$\shared • C$\windows\system32 • C$\windows • e$\shared • d$\shared • c$\winnt • c$\winnt\system32 • ADMIN$\system32\ • ADMIN$ • print$ Emplea la siguiente información de inicio de sesión para obtener el acceso al sistema remoto: – El siguiente listado de nombres de usuario: • "staff"; "teacher"; "owner"; "student"; "intranet"; "lan"; "main"; "office"; "control"; "siemens"; "compaq"; "dell"; "cisco"; "ibm"; "oracle"; "sql"; "data"; "access"; "database"; "domain"; "god"; "backup"; "technical"; "mary"; "katie"; "kate"; "george"; "eric"; "none"; "guest"; "chris"; "ian"; "neil"; "lee"; "brian"; "susan"; "sue"; "sam"; "luke"; "peter"; "john"; "mike"; "bill"; "fred"; "joe"; "jen"; "bob"; "wwwadmin"; "oemuser"; "user"; "homeuser"; "home"; "internet"; "www"; "web"; "root"; "server"; "linux"; "unix"; "computer"; "adm"; "admin"; "admins"; "administrat"; "administrateur"; "administrador"; "administrator" – El siguiente listado de contraseñas: • "winpass"; "blank"; "nokia"; "orainstall"; "sqlpassoainstall"; "db1234"; "db2"; "db1"; "databasepassword"; "databasepass"; "dbpassword"; "dbpass"; "domainpassword"; "domainpass"; "hello"; "hell"; "love"; "money"; "slut"; "bitch"; "fuck"; "exchange"; "loginpass"; "login"; "qwe"; "zxc"; "asd"; "qaz"; "win2000"; "winnt"; "winxp"; "win2k"; "win98"; "windows"; "oeminstall"; "oem"; "accounting"; "accounts"; "letmein"; "sex"; "outlook"; "mail"; "qwerty"; "temp123"; "temp"; "null"; "default"; "changeme"; "demo"; "test"; "2005"; "2004"; "2001"; "secret"; "payday"; "deadline"; "work"; "1234567890"; "123456789"; "12345678"; "1234567"; "123456"; "12345"; "1234"; "123"; "007"; "pwd"; "pass"; "pass1234"; "dba"; "passwd"; "password"; "password1"; "abc Exploit: Emplea las siguientes brechas de seguridad: – MS03-026 (Buffer Overrun in RPC Interface) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-011 (LSASS Vulnerability) – MS05-039 (Vulnerability in Plug and Play) Proceso de infección: Crea un script TFTP o FTP en el equipo afectado para descargar el programa viral en un sistema remoto. Ejecución remota: –Intenta programar una ejecución remota del programa viral, en la máquina recién infectada. Por eso emplea la función NetScheduleJobAdd. IRC Para enviar informaciones y proporcionar control remoto, se conecta al siguiente servidor IRC: Servidor: mine.ISDON4.********** Puerto: 1863 Canal: ##soundblaster Apodo: i-%serie de caracteres aleatorios de siete dígitos% – Este programa malicioso puede obtener y enviar informaciones tales como: • Velocidad del procesador • Usuario actual • Informaciones acerca de los controladores de dispositivos • Espacio libre en el disco • Memoria disponible • Informaciones acerca de la red • Tamaño de la memoria • Nombre de usuario • Informaciones acerca del sistema operativo Windows – Además puede efectuar las siguientes operaciones: • Iniciar ataques DDoS por desbordamiento de SYN • Realizar un análisis de la red Robo de informaciones Intenta robar las siguientes informaciones: – Contraseñas tipeadas en los campos de contraseñas – Las contraseñas de los siguientes programas: • FlashFXP • MSN – Se inicia una rutina de creación de ficheros log después de teclear el siguiente texto: • paypal – Después de visitar el siguiente sitio web, se crea una rutina para generar ficheros de informe: • paypal.com Informaciones diversas Objeto mutex: Crea el siguiente objeto mutex: • c2301097005ee0617399022b8f519763a06d Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Marius T. Nicolae el lunes 14 de agosto de 2006 Descripción actualizada por Marius T. Nicolae el jueves 24 de agosto de 2006
Volver
.
.
.
.