Nombre: Worm/Rbot.210944 Descubierto: 09/06/2004 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Medio Potencial dañino: Medio Fichero estático: Sí Tamaño: 88.064 Bytes Suma de control MD5: 30d1ceeb713701948f1746dd3912f7d3 Versión del VDF: 6.25.00.89
General Método de propagación: • Red local Alias: • Kaspersky: Backdoor.Win32.Rbot.adf • Eset: Win32/Rbot • Bitdefender: Backdoor.RBot.ADF Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Registra las pulsaciones de teclado • Modificaciones en el registro • Emplea vulnerabilidades de software • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \%serie de caracteres aleatorios de seis dígitos% .exe Elimina la copia inicial del virus. Registro Las siguientes claves del registro se encuentran en un bucle infinito, añadido para ejecutar los procesos al reiniciar el sistema. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Threeder infoe"="%serie de caracteres aleatorios de seis dígitos% .exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Threeder infoe"="%serie de caracteres aleatorios de seis dígitos% .exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Threeder infoe"="%serie de caracteres aleatorios de seis dígitos% .exe" Añade la siguiente clave al registro: – HKCU\Software\Microsoft\OLE • "Threeder infoe"="%serie de caracteres aleatorios de seis dígitos% .exe" Modifica la siguiente clave del registro: – HKLM\SYSTEM\ControlSet001\Control\Lsa Valor anterior: • "restrictanonymous"=%configuración definida por el usuario% Nuevo valor: • "restrictanonymous"=dword:00000001 Infección en la red Para asegurar su propagación, el programa viral intenta conectarse a otros sistemas, tal como se describe a continuación. Suelta copias suyas en las siguientes carpetas compartidas en la red: • IPC$ • C$ • ADMIN$ – Un listado de nombres de usuario y contraseñas: • 7; 123; 1234; 2000; 2001; 2002; 2003; 2004; 12345; 123456; 1234567; 12345678; 123456789; 1234567890; access; accounting; accounts; adm; admin; administrador; administrat; administrateur; administrator; admins; asd; backup; bill; bitch; blank; bob; brian; changeme; chris; cisco; compaq; computer; control; data; database; databasepass; databasepassword; db1; db1234; db2; dba; dbpass; dbpassword; default; dell; demo; domain; domainpass; domainpassword; eric; exchange; fred; fuck; george; god; guest; hell; hello; home; homeuser; ian; ibm; internet; intranet; jen; joe; john; kate; katie; lan; lee; linux; login; loginpass; luke; mail; main; mary; mike; neil; nokia; none; null; oem; oeminstall; oemuser; office; oracle; orainstall; outlook; owner; pass; pass1234; passwd; password1; peter; pwd; qaz; qwe; qwerty; root; sam; sex; siemens; slut; sql; sqlpassoainstall; staff; student; sue; susan; system; teacher; technical; test; unix; user; web; win2000; win2k; win98; windows; winnt; winpass; winxp; www; wwwadmin; zxc Exploit: Emplea las siguientes brechas de seguridad: – MS04-007 (ASN.1 Vulnerability) – MS04-011 (LSASS Vulnerability) Proceso de infección: Crea un script TFTP o FTP en el equipo afectado para descargar el programa viral en un sistema remoto. Ejecución remota: –Intenta programar una ejecución remota del programa viral, en la máquina recién infectada. Por eso emplea la función NetScheduleJobAdd. IRC Para enviar informaciones y para proporcionar control remoto, se conecta a los siguientes servidores IRC: Servidor: ded.b52kil********** Puerto: 6667 Canal: #MM# Apodo: USA|%serie de caracteres aleatorios de nueve dígitos% Contraseña: Bb Servidor: wsw.t12********** Puerto: 7000 Canal: #MM# Apodo: USA|%serie de caracteres aleatorios de nueve dígitos% Contraseña: Bb – Este programa malicioso puede obtener y enviar informaciones tales como: • Captura de pantalla • Captura de imagen de la webcam • Direcciones de correo electrónico recopiladas • Velocidad del procesador • Informaciones acerca de los controladores de dispositivos • Espacio libre en el disco • Memoria disponible • Informaciones acerca de la red • Informaciones acerca de los procesos del sistema • Tamaño de la memoria • Carpeta de sistema • Informaciones acerca del sistema operativo Windows – Además puede efectuar las siguientes operaciones: • Iniciar ataques DDoS por desbordamiento de ICMP • Iniciar ataques DDoS por desbordamiento de SYN • Iniciar ataques DDoS por desbordamiento de TCP • Iniciar ataques DDoS por desbordamiento de UDP • Desactivar DCOM • Desactivar la opción de compartir recursos en la red • desconectarse del servidor IRC • Descargar fichero • Editar el registro del sistema • Activar DCOM • Activar la opción para compartir recursos en la red • Ejecutar fichero • Ingresar a un canal IRC • Terminar proceso • Salir del canal IRC • Abrir remote shell • Ejecutar ataque DDoS • Realizar un análisis de la red • Redirigir puertos • Registrar un servicio • Reiniciar sistema • Enviar mensajes de correo • Iniciar la captura de pulsaciones de teclado • Iniciar la rutina de propagación • Terminar proceso viral • Terminar proceso • Se actualiza solo • Cargar fichero en Internet • Visitar un sitio web Finalización de los procesos Intenta finalizar los siguientes procesos y eliminar los ficheros correspondientes: • Bi11r54n4.exe; irun4.exe; d3dupdate.exe; rate.exe; ssate.exe; winsys.exe; winupd.exe; SysMonXP.exe; bbeagle.exe; Penis32.exe; teekids.exe; MSBLAST.exe; mscvb32.exe; sysinfo.exe; PandaAVEngine.exe; wincfg32.exetaskmon.exe; zonealarm.exe; navapw32.exe; navw32.exe; zapro.exe; msblast.exe Robo de informaciones Intenta robar las siguientes informaciones: – Windows Product ID – Las siguientes claves de CD: • Battlefield 1942; Battlefield 1942 (Road To Rome); Battlefield 1942 (Secret Weapons of WWII); Battlefield Vietnam; Black and White; Command & Conquer Generals; Command and Conquer: Generals (Zero Hour); Command and Conquer: Red Alert 2; Command and Conquer: Tiberian Sun; Counter-Strike (Retail); Chrome; FIFA 2002; FIFA 2003; Freedom Force; Global Operations; Gunman Chronicles; Half-Life; Hidden & Dangerous 2; IGI 2: Covert Strike; Industry Giant 2; James Bond 007: Nightfire; Legends of Might and Magic; Medal of Honor: Allied Assault; Medal of Honor: Allied Assault: Breakthrough; Medal of Honor: Allied Assault: Spearhead; Nascar Racing 2002; Nascar Racing 2003; Need For Speed Hot Pursuit 2; Need For Speed: Underground; Neverwinter Nights; Neverwinter Nights (Hordes of the Underdark); Neverwinter Nights (Shadows of Undrentide); NHL 2003; NHL 2002; NOX; Rainbow Six III RavenShield; Shogun: Total War: Warlord Edition; Soldier of Fortune II - Double Helix; Soldiers Of Anarchy; The Gladiators; Unreal Tournament 2003; Unreal Tournament 2004 – Monitoriza la red mediante un sniffer y busca las siguientes series de caracteres: • :.login; :,login; :!login; :@login; :$login; :%login; :^login; :*login; :-login; :+login; :/login; :\login; :=login; :?login; :'login; :`login; :~login; : login; :.auth; :,auth; :!auth; :@auth; :$auth; :%auth; :^auth; :&auth; :*auth; :-auth; :+auth; :/auth; :\auth; :=auth; :?auth; :'auth; :`auth; :~auth; : auth; :.id; :,id; :!id; :@id; :$id; :%id; :^id; :&id; :*id; :-id; :+id; :/id; :\id; :=id; :?id; :'id; :`id; :~id; : id; :.hashin; :!hashin; :$hashin; :%hashin; :.secure; :!secure; :.l; :!l; :$l; :%l; :.x; :!x; :$x; :%x; :.syn; :!syn; :$syn; :%syn – Inicia una rutina de creación de ficheros log después de visitar un sitio web que contiene la siguiente subserie de caracteres en su URL: • paypal – Captura: • Pulsaciones de teclado Informaciones diversas Objeto mutex: Crea el siguiente objeto mutex: • wmwm Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Andrei Ivanes el viernes, 28 de abril de 2006 Descripción actualizada por Irina Boldea el miércoles, 31 de enero de 2007
Volver
.
.
.
.