Nume: Worm/SdBot.208896.6 Descoperit pe data de: 18/11/2005 Tip: Vierme ITW: Da Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 208.896 Bytes MD5: 2AB4B169221714C52AAF14E48A8E09E3 Versiune VDF: 6.32.00.192
General Metoda de raspandire: • Reteaua locala Alias: • Symantec: W32.Spybot.Worm • Kaspersky: Backdoor.Win32.SdBot.ain • TrendMicro: WORM_RBOT.CUE • Sophos: W32/Sdbot-AOL • Grisoft: IRC/BackDoor.SdBot.OQE • Eset: IRC/SdBot • Bitdefender: Win32.Worm.Mybot.IP Sistem de operare: • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Inchide aplicatiile de securitate • Creeaza un fisier malware • Modificari in registri • Profita de vulnerabilitatile softului • Sustrage informatii • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %WINDIR%\gcxsrvc.exe Sterge copia initiala a virusului. Este creat fisierul: – %SYSDIR%\drivers\rofl.sys Fisierul este executat dupa ce a fost creat. Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: BDS/Aimbot.AF.5 Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a incarca serviciile la repornirea sistemului: – [HKLM\SYSTEM\CurrentControlSet\Services\GCX Service] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"=hex(2):%WINDIR%\gcxsrvc.exe • "DisplayName"="GCX Service" • "ObjectName"="LocalSystem" • "FailureActions"=hex:%valori hex% • "Description"="Provides Windows Access To Use The GCX Protocol" – [HKLM\SYSTEM\CurrentControlSet\Services\GCX Service\Enum] • "0"="Root\\LEGACY_SVCWIN32UPDATE\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\GCX Service\Security] • "Security"=hex:%valori hex% – [HKLM\SYSTEM\CurrentControlSet\Services\rofl] • "Type"=dword:00000001 • "Start"=dword:00000003 • "ErrorControl"=dword:00000001 • "ImagePath"=hex(2):%SYSDIR%\drivers\rofl.sys • "DisplayName"="rofl" – [HKLM\SYSTEM\CurrentControlSet\Services\rofl\Security] • "Security"=hex:%valori hex% – [HKLM\SYSTEM\CurrentControlSet\Services\rofl\Enum] • "0"="Root\\LEGACY_ROFL\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Valoarea urmatoarei chei este stearsa din registri: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions] • "MK"="%directorul de activare malware% \%fisier executat% " Se adauga in registrii sistemului: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions] • "IT"="%data curenta% , %ora curenta% " • "RU"=%caractere dublu-byte% • "MK"="%directorul de activare malware% \%fisier executat% " Urmatoarele chei din registri sunt modificate: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\ Auto Update] Vechea valoare: • "AUOptions"=%setarile utilizatorului% Noua valoare: • "AUOptions"=dword:00000001 – [HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile] Vechea valoare: • "EnableFirewall"=%setarile utilizatorului% Noua valoare: • "EnableFirewall"=dword:00000000 – [HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile] Vechea valoare: • "EnableFirewall"=%setarile utilizatorului% Noua valoare: • "EnableFirewall"=dword:00000000 – [HKLM\SOFTWARE\Microsoft\Security Center] Vechea valoare: • "UpdatesDisableNotify"=%setarile utilizatorului% • "AntiVirusDisableNotify"=%setarile utilizatorului% • "FirewallDisableNotify"=%setarile utilizatorului% • "AntiVirusOverride"=%setarile utilizatorului% • "FirewallOverride"=%setarile utilizatorului% Noua valoare: • "UpdatesDisableNotify"=dword:00000001 • "AntiVirusDisableNotify"=dword:00000001 • "FirewallDisableNotify"=dword:00000001 • "AntiVirusOverride"=dword:00000001 • "FirewallOverride"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Vechea valoare: • "restrictanonymous"=%setarile utilizatorului% Noua valoare: • "restrictanonymous"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters] Vechea valoare: • "AutoShareWks"=%setarile utilizatorului% • "AutoShareServer"=%setarile utilizatorului% Noua valoare: • "AutoShareWks"=dword:00000000 • "AutoShareServer"=dword:00000000 – [HKLM\SYSTEM\CurrentControlSet\Services\lanmanworkstation\ parameters] Vechea valoare: • "AutoShareWks"=%setarile utilizatorului% • "AutoShareServer"=%setarile utilizatorului% Noua valoare: • "AutoShareWks"=dword:00000000 • "AutoShareServer"dword:00000000 – [HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate] Vechea valoare: • "DoNotAllowXPSP2"=%setarile utilizatorului% Noua valoare: • "DoNotAllowXPSP2"=dword:00000001 – [HKLM\Software\Microsoft\OLE] Vechea valoare: • "EnableDCOM"=%setarile utilizatorului% Noua valoare: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control] Vechea valoare: • "WaitToKillServiceTimeout"=%setarile utilizatorului% Noua valoare: • "WaitToKillServiceTimeout"="7000" Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Creeaza copii malware in urmatoarele share-uri de retea: • d$\windows\system32 • d$\winnt\system32 • c$\windows\system32 • c$\winnt\system32 • Admin$\system32 • Admin$ • IPC$ • C$ • %toate directoarele share% Foloseste urmatoarele date de logare, pentru a controla sistemul la distanta: – Lista de utilizatori si parole: • admin; root; server; asdfgh; asdf; !@; $%^&; !@; $%^; !@; $%; !@; $; 654321; 123456; 12345; 1234; 123; 111; administrator Exploit: Foloseste urmatoarele vulnerabilitati: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS03-026 (Buffer Overrun in RPC Interface) – MS03-039 (Buffer Overrun in RPCSS Service) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-007 (ASN.1 Vulnerability) – MS04-011 (LSASS Vulnerability) – MS05-039 (Vulnerability in Plug and Play) Procesul de infectare: Se creeaza un script FTP in sistemul afectat, pentru a descarcaun malware pe alt computer controlat la distanta. Activare de la distanta: –Incearca sa activeze de la distanta malware-ul pe sistemul recent infectat. Pentru aceasta, apeleaza functia NetScheduleJobAdd. IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverul IRC: Server: please.syn-flood.********** Port: 7000 Parola serverului: 95A55AF65B1D42616B4D6C5 Canal: #GCX Nick: [%sistem de operare% |P|USA|%numar% ] Parola: 5B7BB38F4BDF71513DEE624 – Acest malware poate obtine si trimite infomatii cum ar fi: • Viteza procesorului • Utilizatorul curent • Informatii despre drivere • Spatiu liber pe disc • Memorie nealocata • Timpul de cand malware-ul a fost lansat in executie • Informatii despre retea • Informatii despre procesele sistemului • Cantitatea de memorie – In plus, poate efectua urmatoarele operatii: • Lanseaza atacuri DDoS ICMP • Lanseaza atacuri DDoS SYN • Lanseaza atacuri DDoS UDP • dezactivarea partajarii de resurse in retea • descarcare fisier • activarea partajarii de resurse in retea • executarea unui fisier • intrare pe canal IRC • terminare proces • Scaneaza reteaua • redirectionare porturi • Porneste rutina de raspandire • Se actualizeaza singur Terminarea proceselor Lista cu serviciile dezactivate: • Windows Firewall/ICS • Security Center • Messenger • Remote Registry • Telnet Backdoor Servere contactate: Unul dintre: • http://hpcgi1.nifty.com/mute/c/********** • http://www.age.ne.jp/x/maxwell/cgi-bin/********** • http://www2.dokidoki.ne.jp/tomocrus/cgi-bin/check/********** • http://cgi14.plala.or.jp/little_w/********** • http://yia.s22.xrea.com/********** • http://www.kinchan.net/cgi-bin/********** Aceasta se face printr-o interogare HTTP GET intr-un script CGI. Furt de informatii Incearca sa obtina urmatoarele informatii: – Parole stocate, folosite de functia AutoComplete – Informatii despre contul de email, obtinute din cheia de registru: HKCU\SoftwareMicrosoft\Internet Account Manager\Accounts – Parolele din urmatoarele programe: • MSN • Outlook Express • AOL Instant Messenger Alte informatii Cauta o conexiune Internet, contactand urmatorul website: • http://windowsupdate.microsoft.com Metode anti-debugging Verifica daca ruleaza urmatorul program: • SoftIce Tehnologie Rootkit Este o tehnologie specifica malware. Acesta se ascunde de programele sistemului, de aplicatiile de securitate si in cele din urma, de utilizator. Ascunde urmatoarele: – Propriul proces Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • UPX
Descripción insertada por Iulia Diaconescu el jueves 26 de octubre de 2006 Descripción actualizada por Iulia Diaconescu el lunes 6 de noviembre de 2006
Volver
.
.
.
.