Nume: Worm/Aimbot.EQ Descoperit pe data de: 13/10/2006 Tip: Vierme ITW: Nu Numar infectii raportate: Scazut Potential de raspandire: Scazut spre mediu Potential de distrugere: Mediu spre ridicat Fisier static: Da Marime: 1.184.256 Bytes MD5: 5fab5a579a0Af582d3a9b99454727125 Versiune VDF: 6.35.01.101 Versiune IVDF: 6.35.01.102 - miércoles 16 de agosto de 2006
General Metode de raspandire: • Reteaua locala • Messenger Alias: • Kaspersky: Backdoor.Win32.Aimbot.eq • TrendMicro: WORM_RBOT.UV • Eset: Win32/Rbot • Bitdefender: Backdoor.Aimbot.EQ Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Creeaza un fisier • Modificari in registri • Profita de vulnerabilitatile softului • Sustrage informatii Fisiere Se copiaza in urmatoarea locatie: • %WINDIR%\mde.exe Este creat fisierul: – %SYSDIR%\drivers\oreans32.sys Fisierul este executat dupa ce a fost creat. Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a incarca serviciul la repornirea sistemului: – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Security] • "Security"=%valori hex% – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32] • "Type"=dword:00000001 "Start"=dword:00000001 "ErrorControl"=dword:00000001 "ImagePath"=\??\%SYSDIR%\drivers\oreans32.sys "DisplayName"="oreans32" – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Enum] • "0"="Root\\LEGACY_OREANS32\\0000" "Count"=dword:00000001 "NextInstance"=dword:00000001 Urmatoarele chei sunt adaugate in registrii sistemului: – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32] • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32\0000] • "Service"="oreans32" • "Legacy"=dword:00000001 • "ConfigFlags"=dword:00000000 • "Class"="LegacyDriver" • "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" • "DeviceDesc"="oreans32" – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32\0000\ Control] • "*NewlyCreated*"=dword:00000000 • "ActiveService"="oreans32" Messenger Se raspandeste prin messenger. Caracteristicile sunt: – AIM Messenger Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Creeaza copii malware in urmatoarele share-uri de retea: • C$ • D$ Exploit: Foloseste urmatoarele vulnerabilitati: – MS04-007 (ASN.1 Vulnerability) – MS05-039 (Vulnerability in Plug and Play) Generarea adreselor IP: Creeaza adrese IP aleatoare, pastrand doar primii doi octeti din propria adresa. Apoi incearca sa contacteze adresele create. Reducerea vitezei: – Este posibila si o incetinire a sistemului, datorita multiplelor accesari ale retelei. IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverul IRC: Server: irc.fucknet.********** Port: 6667 Canal: #~# Nick: [P00|USA|8%sir de 4 caractere aleatoare% ] Parola: !@# – In plus, poate efectua urmatoarele operatii: • conectare server IRC • intrare pe canal IRC • parasire canal IRC • Scaneaza reteaua • trimitere email-uri Furt de informatii Incearca sa obtina urmatoarele informatii: – Windows Product ID – Monitorizeaza reteaua folosind un sniffer si cauta urmatorul sir de caractere: • :!x Alte informatii Mutex: Creeaza urmatorul mutex: • %sir de 5 caractere aleatoare% Metode anti-debugging Verifica daca ruleaza urmatorul program: • SoftIce Daca gaseste, isi termina executia imediat. Detaliile fisierului Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.
Descripción insertada por Monica Ghitun el lunes 16 de octubre de 2006 Descripción actualizada por Monica Ghitun el miércoles 1 de noviembre de 2006
Volver
.
.
.
.