Nombre: Worm/SdBot.41984.42 Descubierto: 07/08/2007 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Medio-bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 41.984 Bytes Suma de control MD5: 8f8b66e936ba101efc6e3cb5d1dec814 Versión del IVDF: 6.39.00.219 - martes 7 de agosto de 2007
General Método de propagación: • Messenger Alias: • Mcafee: W32/Checkout • Kaspersky: Backdoor.Win32.SdBot.aad • F-Secure: Backdoor.Win32.SdBot.aad • Sophos: W32/Imagine-A • Panda: W32/MSNPoopy.A.worm • Grisoft: IRC-Worm/Delf.CF • Eset: Win32/IRCBot.XZ • Bitdefender: Backdoor.Sdbot.AUX Plataformas / Sistemas operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Desactiva los programas de seguridad • Suelta ficheros • Reduce las opciones de seguridad • Modificaciones en el registro • Emplea vulnerabilidades de software • Roba informaciones • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en la siguiente ubicación: • %WINDIR% \svchost.exe Se copia a sí mismo en un archivo en la siguiente ubicación: • %WINDIR% \img1756.zip Elimina el siguiente fichero: • C:\a.bat Crea el siguiente fichero: – C:\a.bat Además, el fichero es ejecutado después de haber sido creado. Este fichero batch es empleado para eliminar un fichero. Intenta ejecutar los ficheros siguientes: – Ejecuta uno de los ficheros siguientes: • %SYSDIR% \net.exe Ejecuta el fichero con los parámetros siguientes: stop "Security Center" – Ejecuta uno de los ficheros siguientes: • %SYSDIR% \net.exe Ejecuta el fichero con los parámetros siguientes: stop winvnc4 – Ejecuta uno de los ficheros siguientes: • %SYSDIR% \net1.exe Ejecuta el fichero con los parámetros siguientes: stop "Security Center" – Ejecuta uno de los ficheros siguientes: • %SYSDIR% \net1.exe Ejecuta el fichero con los parámetros siguientes: stop winvnc4 Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Microsoft Genuine Logon"="svchost.exe" Messenger Se propaga por Messenger. Sus características están descritas a continuación: – Windows Live Messenger Mensaje El mensaje enviado se ve como uno de los siguientes: • look @ my cute new puppy :-D • look @ this picture of me, when I was a kid • I just took this picture with my webcam, like it? • check it, i shaved my head • have u seen my new hair? • what the fuck, did you see this? • hey man, did you take this picture? Propagación por ficheros Envía un fichero con el siguiente nombre: • img1756.zip IRC Para enviar informaciones y proporcionar control remoto, se conecta al siguiente servidor IRC: Servidor: vpn.basecore.********** Puerto: 1863 Contraseña del servidor: letmein Canal: #VPN# Apodo: %serie de caracteres aleatorios% Contraseña: torrent – Este programa malicioso puede obtener y enviar las siguientes informaciones: • Tiempo de trabajo del programa viral • Informaciones acerca del sistema operativo Windows – Además puede efectuar las siguientes operaciones: • desconectarse del servidor IRC • Descargar fichero • Ejecutar fichero • Terminar proceso • Reiniciar sistema • Iniciar la rutina de propagación • Se actualiza solo Finalización de los procesos Listado de los servicios desactivados: • Security Center • winvnc4 Informaciones diversas Objeto mutex: Crea el siguiente objeto mutex: • JFangaY Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Adriana Popa el viernes 9 de noviembre de 2007 Descripción actualizada por Adriana Popa el viernes 9 de noviembre de 2007
Volver
.
.
.
.