Nume: Worm/Sdbot.39936.13 Descoperit pe data de: 12/08/2006 Tip: Vierme ITW: Da Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 39.936 Bytes MD5: EDECDE54249650429D8BDFD1DB6B3B27 Versiune VDF: 6.35.01.84 - sábado 12 de agosto de 2006Versiune IVDF: 6.35.01.84 - sábado 12 de agosto de 2006
General Metoda de raspandire: • Reteaua locala Alias: • Symantec: W32.Spybot.Worm • Sophos: W32/Sdbot-BND • VirusBuster: Worm.SdBot.CQJ • Eset: IRC/SdBot Sistem de operare: • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Inchide aplicatiile de securitate • Modificari in registri • Profita de vulnerabilitatile softului • Sustrage informatii • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %WINDIR%\svchostwin32 Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a incarca serviciul la repornirea sistemului: – [HKLM\SYSTEM\CurrentControlSet\Services\SVCWin32Update] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"=hex(2):%WINDIR%\svchostwin32 • "DisplayName"="Win32 Network Update" • "ObjectName"="LocalSystem" • "FailureActions"=hex:%valori hex% • "Description"="SVCWin32 Update" – [HKLM\SYSTEM\CurrentControlSet\Services\SVCWin32Update\Enum] • "0"="Root\\LEGACY_SVCWIN32UPDATE\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\SVCWin32Update\Security] • "Security"=hex:%valori hex% Urmatoarele chei din registri sunt modificate: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\ Auto Update] Vechea valoare: • "AUOptions"=%setarile utilizatorului% Noua valoare: • "AUOptions"=dword:00000001 – [HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile] Vechea valoare: • "EnableFirewall"=%setarile utilizatorului% Noua valoare: • "EnableFirewall"=dword:00000000 – [HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile] Vechea valoare: • "EnableFirewall"=%setarile utilizatorului% Noua valoare: • "EnableFirewall"=dword:00000000 – [HKLM\SOFTWARE\Microsoft\Security Center] Vechea valoare: • "UpdatesDisableNotify"=%setarile utilizatorului% • "AntiVirusDisableNotify"=%setarile utilizatorului% • "FirewallDisableNotify"=%setarile utilizatorului% • "AntiVirusOverride"=%setarile utilizatorului% • "FirewallOverride"=%setarile utilizatorului% Noua valoare: • "UpdatesDisableNotify"=dword:00000001 • "AntiVirusDisableNotify"=dword:00000001 • "FirewallDisableNotify"=dword:00000001 • "AntiVirusOverride"=dword:00000001 • "FirewallOverride"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Vechea valoare: • "restrictanonymous"=%setarile utilizatorului% Noua valoare: • "restrictanonymous"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters] Vechea valoare: • "AutoShareWks"=%setarile utilizatorului% • "AutoShareServer"=%setarile utilizatorului% Noua valoare: • "AutoShareWks"=dword:00000000 • "AutoShareServer"=dword:00000000 – [HKLM\SYSTEM\CurrentControlSet\Services\lanmanworkstation\ parameters] Vechea valoare: • "AutoShareWks"=%setarile utilizatorului% • "AutoShareServer"=%setarile utilizatorului% Noua valoare: • "AutoShareWks"=dword:00000000 • "AutoShareServer"dword:00000000 – [HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate] Vechea valoare: • "DoNotAllowXPSP2"=%setarile utilizatorului% Noua valoare: • "DoNotAllowXPSP2"=dword:00000001 – [HKLM\Software\Microsoft\OLE] Vechea valoare: • "EnableDCOM"=%setarile utilizatorului% Noua valoare: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control] Vechea valoare: • "WaitToKillServiceTimeout"=%setarile utilizatorului% Noua valoare: • "WaitToKillServiceTimeout"="7000" Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Creeaza copii malware in urmatoarele share-uri de retea: • C$ • ADMIN$ • IPC$ • %toate directoarele share% Exploit: Foloseste urmatoarele vulnerabilitati: – MS03-039 (Buffer Overrun in RPCSS Service) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-007 (ASN.1 Vulnerability) – MS05-039 (Vulnerability in Plug and Play) Generarea adreselor IP: Creeaza adrese IP aleatoare si incearca sa le contacteze. Procesul de infectare: Se creeaza un script FTP in sistemul afectat, pentru a descarcaun malware pe alt computer controlat la distanta. Fisierul descarcat este salvat pe masina infectata, cu numele: %SYSDIR%\eraseme_%numar% .exe Activare de la distanta: –Incearca sa activeze de la distanta malware-ul pe sistemul recent infectat. Pentru aceasta, apeleaza functia NetScheduleJobAdd. IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverele IRC: Server: free.backendportal.********** Port: 8080 Canal: #prom Nick: [P00|USA|%combinatie de caractere aleatoare% ] Parola: tru00 Server: win32.onlinewebportal.********** Port: 8080 Canal: #prom Nick: [P00|USA|%combinatie de caractere aleatoare% ] Parola: tru00 Server: free.backendportal.********** Port: 8080 Canal: #prom Nick: [P00|USA|%combinatie de caractere aleatoare% ] Parola: tru00 Server: free.avupdates.********** Port: 8080 Canal: #prom Nick: [P00|USA|%combinatie de caractere aleatoare% ] Parola: tru00 – Acest malware poate obtine si trimite infomatii cum ar fi: • Timpul de cand malware-ul a fost lansat in executie • Informatii despre retea • Informatii despre procesele sistemului – In plus, poate efectua urmatoarele operatii: • dezactivarea partajarii de resurse in retea • descarcare fisier • activarea partajarii de resurse in retea • executarea unui fisier • intrare pe canal IRC • terminare proces • Scaneaza reteaua • oprierea sistemului • Porneste rutina de raspandire • Se actualizeaza singur Terminarea proceselor Lista cu serviciile dezactivate: • Windows Firewall/ICS • Security Center • Messenger • Remote Registry • Telnet Alte informatii Mutex: Creeaza urmatorul mutex: • Multiply NetAssets Metode anti-debugging Verifica daca ruleaza urmatorul program: • SoftIce Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • UPX
Descripción insertada por Iulia Diaconescu el miércoles 25 de octubre de 2006 Descripción actualizada por Iulia Diaconescu el lunes 6 de noviembre de 2006
Volver
.
.
.
.