Nombre: Worm/SdBot.138752.8 Descubierto: 20/08/2007 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Medio-bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 138.752 Bytes Suma de control MD5: 5101877e880Eae72419d17cef84ee9b9 Versión del IVDF: 6.39.01.22 - lunes 20 de agosto de 2007
General Método de propagación: • Messenger Alias: • Mcafee: W32/Sdbot.worm • Kaspersky: Backdoor.Win32.SdBot.blt • Eset: Win32/IRCBot.YW Plataformas / Sistemas operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Desactiva los programas de seguridad • Suelta ficheros • Reduce las opciones de seguridad • Modificaciones en el registro • Emplea vulnerabilidades de software • Roba informaciones • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en la siguiente ubicación: • %WINDIR% \winsyshp.exe Se copia a sí mismo en un archivo en la siguiente ubicación: • %WINDIR% \img317.zip Elimina el siguiente fichero: • C:\a.bat Crea el siguiente fichero: – C:\a.bat Además, el fichero es ejecutado después de haber sido creado. Este fichero batch es empleado para eliminar un fichero. Intenta ejecutar los ficheros siguientes: – Ejecuta uno de los ficheros siguientes: • %SYSDIR% \net.exe Ejecuta el fichero con los parámetros siguientes: stop "Security Center" – Ejecuta uno de los ficheros siguientes: • %SYSDIR% \net.exe Ejecuta el fichero con los parámetros siguientes: stop winvnc4 – Ejecuta uno de los ficheros siguientes: • %SYSDIR% \net1.exe Ejecuta el fichero con los parámetros siguientes: stop "Security Center" – Ejecuta uno de los ficheros siguientes: • %SYSDIR% \net1.exe Ejecuta el fichero con los parámetros siguientes: stop winvnc4 Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Microsoft Visual Application"="winsyshp.exe" Messenger Se propaga por Messenger. Sus características están descritas a continuación: – Windows Live Messenger Mensaje El mensaje enviado se ve como uno de los siguientes: • Why is this picture blurry? • Look @ my new car? • Where did you find this picture? • why did you show me this picture? • look at my baby picture • Did you see this? • Where is this picture taken? • Did you take this picture? • you drunk 2 much in this picture • Why are you naked in this picture? • look @ this • accept this picture • hey, mom my just told me 2 show this 2 you Propagación por ficheros Envía un fichero con el siguiente nombre: • img317.zip IRC Para enviar informaciones y proporcionar control remoto, se conecta al siguiente servidor IRC: Servidor: pwn.basecore.********** Puerto: 1863 Contraseña del servidor: letmein Canal: #PWN# Apodo: %serie de caracteres aleatorios% Contraseña: torrent – Este programa malicioso puede obtener y enviar las siguientes informaciones: • Tiempo de trabajo del programa viral • Informaciones acerca del sistema operativo Windows – Además puede efectuar las siguientes operaciones: • desconectarse del servidor IRC • Descargar fichero • Ejecutar fichero • Terminar proceso • Reiniciar sistema • Iniciar la rutina de propagación • Se actualiza solo Finalización de los procesos Listado de los servicios desactivados: • Security Center • winvnc4 Informaciones diversas Objeto mutex: Crea el siguiente objeto mutex: • fjasdf Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Adriana Popa el viernes 9 de noviembre de 2007 Descripción actualizada por Adriana Popa el viernes 9 de noviembre de 2007
Volver
.
.
.
.