Nume: Worm/Rbot.1234944 Descoperit pe data de: 12/10/2006 Tip: Vierme ITW: Nu Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 1.233.920 Bytes MD5: 096db3c90724d8d8f14ddf768b87df82 Versiune VDF: 6.35.01.99 Versiune IVDF: 6.35.01.100 - miércoles 16 de agosto de 2006
General Metoda de raspandire: • Reteaua locala Alias: • Kaspersky: Backdoor.Win32.Rbot.bgj • TrendMicro: WORM_RBOT.APV • Eset: Win32/Rbot • Bitdefender: Backdoor.Rbot.BGJ Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Creeaza fisiere • Modificari in registri • Profita de vulnerabilitatile softului • Sustrage informatii • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %SYSDIR%\%sir de 9 caractere aleatoare% .exe Sterge copia initiala a virusului. Este creat fisierul: – %SYSDIR%\drivers\oreans32.sys Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "MSI Systems Tool"="%sir de 9 caractere aleatoare% " Urmatoarea cheie este adaugata in registri, in mod repetat, pentru a porni procesul dupa reboot. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "MSI Systems Tool"="%sir de 9 caractere aleatoare% " Urmatoarele chei sunt adaugate in registri pentru a incarca serviciul la repornirea sistemului: – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Security] • "Security"=%valori hex% – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32] • "Type"=dword:00000001 "Start"=dword:00000001 "ErrorControl"=dword:00000001 "ImagePath"="\??\%SYSDIR%\drivers\oreans32.sys" "DisplayName"="oreans32" – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Enum] • "0"="Root\\LEGACY_OREANS32\\0000" "Count"=dword:00000001 "NextInstance"=dword:00000001 Urmatoarele chei sunt adaugate in registrii sistemului: – [HKCU\Software\Microsoft\OLE] • "MSI Systems Tool"="%sir de 9 caractere aleatoare% " – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32] • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32\0000] • "Service"="oreans32" • "Legacy"=dword:00000001 • "ConfigFlags"=dword:00000000 • "Class"="LegacyDriver" • "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" • "DeviceDesc"="oreans32" – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32\0000\ Control] • "*NewlyCreated*"=dword:00000000 • "ActiveService"="oreans32" Urmatoarele chei din registri sunt modificate: – [HKLM\SOFTWARE\Microsoft\Ole] Noua valoare: • "EnableDCOM"="N" – [HKLM\SYSTEM\ControlSet001\Control\Lsa] Noua valoare: • "restrictanonymous"=dword:00000001 Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Creeaza copii malware in urmatoarele share-uri de retea: • IPC$ • C$ • D$ • ADMIN$ Foloseste urmatoarele date de logare, pentru a controla sistemul la distanta: –Utilizatori si parole inregistrate. – Lista de utilizatori si parole: • intranet; lan; main; winpass; blank; office; control; nokia; siemens; compaq; dell; cisco; ibm; orainstall; sqlpassoainstall; sql; db1234; db1; databasepassword; data; databasepass; dbpassword; dbpass; access; domainpassword; domainpass; domain; hello; hell; god; sex; slut; bitch; fuck; exchange; backup; technical; loginpass; login; mary; katie; kate; george; eric; chris; ian; neil; lee; brian; susan; sue; sam; luke; peter; john; mike; bill; fred; joe; jen; bob; qwe; zxc; asd; qaz; win2000; winnt; winxp; win2k; win98; windows; oeminstall; oemuser; oem; user; homeuser; home; accounting; accounts; internet; www; web; outlook; mail; qwerty; null; server; system; changeme; linux; unix; demo; none; test; 2004; 2003; 2002; 2001; 2000; 1234567890; 123456789; 12345678; 1234567; 123456; 12345; 1234; 123; 007; pwd; pass; pass1234; passwd; password; password1; adm; db2; oracle; dba; database; default; guest; wwwadmin; teacher; student; owner; computer; root; staff; admin; admins; administrat; administrateur; administrador; administrator Exploit: – MS03-026 (Buffer Overrun in RPC Interface) – MS03-039 (Buffer Overrun in RPCSS Service) – MS04-007 (ASN.1 Vulnerability) – MS04-011 (LSASS Vulnerability) Procesul de infectare: Se creeaza un script FTP in sistemul afectat, pentru a descarcaun malware pe alt computer controlat la distanta. Activare de la distanta: –Incearca sa activeze de la distanta malware-ul pe sistemul recent infectat. Pentru aceasta, apeleaza functia NetScheduleJobAdd. IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverul IRC: Server: Xvrx2.r00t3d.co.********** Port: 6667 Canal: #vrx Nick: VrX-%sir de 9 caractere aleatoare% Parola: X – Acest malware poate obtine si trimite infomatii cum ar fi: • Parole retinute • Captura ecranului • Captura imagine de pe webcam • Viteza procesorului • Utilizatorul curent • Spatiu liber pe disc • Memorie nealocata • Timpul de cand malware-ul a fost lansat in executie • Informatii despre retea • Cantitatea de memorie • Informatii despre sistemul de operare – In plus, poate efectua urmatoarele operatii: • conectare server IRC • Lanseaza atacuri DDoS ICMP • Lanseaza atacuri DDoS SYN • Lanseaza atacuri DDoS TCP • Lanseaza atacuri DDoS UDP • dezactivare DCOM • dezactivarea partajarii de resurse in retea • deconectare server IRC • descarcare fisier • activare DCOM • activarea partajarii de resurse in retea • executarea unui fisier • intrare pe canal IRC • terminare proces • parasire canal IRC • deschidere consola • executare atac DDoS • Scaneaza reteaua • redirectionare porturi • repornirea sistemului • trimitere email-uri • Porneste keylog • Se actualizeaza singur • Face upload la un fisier Backdoor Deschide portul – %fisier executat% port TCP aleator pentru a functiona ca server FTP. Furt de informatii Incearca sa obtina urmatoarele informatii: – Parole tastate in campuri de logare – Urmatorul CD-key: • Microsoft Windows Product ID – Parolele din urmatoarele programe: • Battlefield 1942 • Battlefield 1942 (Road To Rome) • Battlefield 1942 (Secret Weapons of WWII) • Battlefield Vietnam • Black and White • Command & Conquer Generals • Command and Conquer: Generals (Zero Hour) • Command and Conquer: Red Alert 2 • Command and Conquer: Tiberian Sun • Counter-Strike (Retail) • Chrome • FIFA 2002 • FIFA 2003 • Freedom Force • Global Operations • Gunman Chronicles • Half-Life • Hidden & Dangerous 2 • IGI 2: Covert Strike • Industry Giant 2 • James Bond 007: Nightfire • Legends of Might and Magic • Medal of Honor: Allied Assault • Medal of Honor: Allied Assault: Breakthrough • Medal of Honor: Allied Assault: Spearhead • Nascar Racing 2002 • Nascar Racing 2003 • Need For Speed Hot Pursuit 2 • Need For Speed: Underground • Neverwinter Nights • Neverwinter Nights (Hordes of the Underdark) • Neverwinter Nights (Shadows of Undrentide) • NHL 2003 • NHL 2002 • NOX • Rainbow Six III RavenShield • Shogun: Total War: Warlord Edition • Soldier of Fortune II - Double Helix • Soldiers Of Anarchy • The Gladiators • Unreal Tournament 2003 • Unreal Tournament 2004 – Monitorizeaza reteaua folosind un sniffer si cauta urmatoarele siruri de caractere: • :.login • :.l • :!l • :%l • :.syn • :!syn • :$syn • :%syn – Este pornita o rutina de logare dupa ce viziteaza un site care contine unul din urmatoarele siruri de caractere in URL: • paypal.com • paypal – Face captura la: • Informatii de logare Alte informatii Mutex: Creeaza urmatorul mutex: • VrXGr8 Metode anti-debugging Verifica daca ruleaza urmatorul program: • SoftIce Daca gaseste, isi termina executia imediat. Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.
Descripción insertada por Monica Ghitun el jueves 12 de octubre de 2006 Descripción actualizada por Monica Ghitun el miércoles 22 de noviembre de 2006
Volver
.
.
.
.