Nombre: Worm/Spybot.65026 Descubierto: 28/09/2006 Tipo: Gusano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Medio-alto Potencial dañino: Medio Fichero estático: Sí Tamaño: 65.026 Bytes Suma de control MD5: f3575d48f26d83ccb39d0ecbf031cb44 Versión del VDF: 6.36.00.67 Versión del IVDF: 6.36.00.81 - domingo 8 de octubre de 2006
General Métodos de propagación: • Red local • Messenger Alias: • Kaspersky: Backdoor.Win32.VanBot.x • TrendMicro: WORM_VANBOT.X • F-Secure: Backdoor.Win32.VanBot.x • Sophos: W32/Sdbot-CRZ • VirusBuster: Worm.Rbot.IEB Plataformas / Sistemas operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Desactiva los programas de seguridad • Reduce las opciones de seguridad • Registra las pulsaciones de teclado • Modificaciones en el registro • Roba informaciones • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \dllcache\svhba.exe Elimina la copia inicial del virus. Registro Añade las siguientes claves del registro para ejecutar los servicios al iniciar el sistema: – [HKLM\SYSTEM\CurrentControlSet\Services\ Microsoft Windows BDA Service] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"=""%SYSDIR% \dllcache\svhba.exe"" • "DisplayName"="Microsoft Windows BDA Service" • "ObjectName"="LocalSystem" • "FailureActions"=%valores hex% • "Description"="Microsoft Windows HDA Service." – HKLM\SYSTEM\CurrentControlSet\Services\ Microsoft Windows BDA Service\Security] • "Security"=%valores hex% – [HKLM\SYSTEM\CurrentControlSet\Services\ Microsoft Windows BDA Service\Enum] • "0"="Root\\LEGACY_MICROSOFT_WINDOWS_BDA_SERVICE\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Crea la siguiente entrada para evitar el cortafuego de Windows XP: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%SYSDIR% \dllcache\svhba.exe"="%SYSDIR% \dllcache\svhba.exe:*:Enabled:Microsoft Windows BDA Service" Modifica las siguientes claves del registro: Desactiva el cortafuego de Windows: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess] Valor anterior: • "Start"=%configuración definida por el usuario% Nuevo valor: • "Start"=dword:00000004 – [HKLM\SYSTEM\CurrentControlSet\Services\wuauserv] Valor anterior: • "Start"=%configuración definida por el usuario% Nuevo valor: • "Start"=dword:00000004 – [HKLM\SOFTWARE\Microsoft\Ole] Valor anterior: • "EnableDCOM"="Y" Nuevo valor: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Valor anterior: • "lmcompatibilitylevel"=dword:00000000 • "restrictanonymous"=dword:00000000 Nuevo valor: • "lmcompatibilitylevel"=dword:00000001 • "restrictanonymous"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\wscsvc] Valor anterior: • "Start"=%configuración definida por el usuario% Nuevo valor: • "Start"=dword:00000004 – [HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate] Valor anterior: • "DoNotAllowXPSP2"=%configuración definida por el usuario% • "DoNotAllowXPSP3"=%configuración definida por el usuario% Nuevo valor: • "DoNotAllowXPSP2"=dword:00000001 • "DoNotAllowXPSP3"=dword:00000001 Messenger Se propaga por Messenger. Sus características están descritas a continuación: – AIM Messenger – ICQ Messenger – Windows Live Messenger – Yahoo Messenger Infección en la red Para asegurar su propagación, el programa viral intenta conectarse a otros sistemas, tal como se describe a continuación. Exploit: Emplea las siguientes brechas de seguridad: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS04-007 (ASN.1 Vulnerability) – MS06-040 (Vulnerability in Server Service) IRC Para enviar informaciones y proporcionar control remoto, se conecta al siguiente servidor IRC: Servidor: infraredtech.********** Puerto: 7007 Canal: #met Apodo: NICK [0]USA|%sistema operativo% [P]%serie de caracteres aleatorios de seis dígitos% – Además puede efectuar las siguientes operaciones: • conectarse al servidor IRC • Iniciar ataques DDoS por desbordamiento de SYN • Realizar un análisis de la red • Iniciar la captura de pulsaciones de teclado • Se actualiza solo Finalización de los procesos Termina los procesos que contienen las siguientes series de caracteres: • WindowsServer2003; Windows-XP; Windows-2000; Ad-aware; spyware; hijack; kav; proc; norton; mcafee; f-pro; lockdown; firewall; blackice; avg; vsmon; zonea; spybot; nod32; reged; avp; troja; viru; anti Listado de los servicios desactivados: • wuauserv • Windows Firewall • wscsvc Backdoor (Puerta trasera) Abre los siguientes puertos: – svhba.exe en un puerto TCP aleatorio para funcionar como servidor FTP. – svhba.exe en un puerto TCP aleatorio Robo de informaciones Intenta robar las siguientes informaciones: – Después de visitar el siguiente sitio web, se crea una rutina para generar ficheros de informe: • e-gold.com/srk.asp – Inicia una rutina de creación de ficheros log después de visitar un sitio web que contiene las siguientes subseries de caracteres en su URL: • bank • Bank • Wells Fargo • eBay • e-gold • iKobo • PayPal • StormPay • WorldPay • Western Union – Captura: • Informaciones para iniciar sesión Informaciones diversas Objeto mutex: Crea el siguiente objeto mutex: • bawt Modificación del fichero: Para aumentar el número máximo de conexiones, modifica el fichero tcpip.sys. Esto puede dañar el fichero e interrumpir la conectividad en la red. Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Adriana Popa el lunes 6 de noviembre de 2006 Descripción actualizada por Adriana Popa el lunes 6 de noviembre de 2006
Volver
.
.
.
.