Nombre: Worm/Autorun.abji Descubierto: 04/03/2009 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Medio-bajo Potencial de propagación: Medio-bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 544.768 Bytes Suma de control MD5: 68e636d10111fc2bfc8acb3391f3f3f8 Versión del IVDF: 7.01.02.121 - miércoles 4 de marzo de 2009
General Método de propagación: • Autorun feature (es) • Red local • Messenger Alias: • Mcafee: W32/Sdbot.worm.gen • Sophos: Mal/Generic-A • Panda: Hacktool/Tcpz.A • Eset: Win32/Boberog.K • Bitdefender: Trojan.Generic.1678014 Plataformas / Sistemas operativos: • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Suelta ficheros dañinos • Modificaciones en el registro • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en las siguientes ubicaciones: • %SYSDIR% \wmibus.exe • \RECYCLER\%CLSID% \autorun.exe Elimina la copia inicial del virus. Crea los siguientes ficheros: – \RECYCLER\%CLSID% \Desktop.ini – \autorun.inf Este es un fichero de texto que no presenta riesgo alguno e incluye el siguiente contenido: • Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – [HKLM\SYSTEM\CurrentControlSet\Services\WMIBUS] • "Description"="Creates opticodes for WMI apps." • "DisplayName"="WMI Bus Database" • "ErrorControl"=dword:0x00000000 • "FailureActions"=hex:0A,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,2E,00,73,00,01,00,00,00,B8,0B,00,00 • "ImagePath"=""%SYSDIR% \wmibus.exe"" • "ObjectName"="LocalSystem" • "Start"=dword:0x00000002 • "Type"=dword:0x00000110 Modifica las siguientes claves del registro: – [HKLM\SYSTEM\CurrentControlSet\Control] Nuevo valor: • "WaitToKillServiceTimeout"="7000" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions] Nuevo valor: • "GON"="%ficheros ejecutados% " Messenger Se propaga por Messenger. Sus características están descritas a continuación: – AIM Messenger – MSN Messenger La URL remite a una copia del program malicioso descrito. Si el usuario descarga y ejecuta este fichero, el proceso de infección volverá a iniciarse. Infección en la red Para asegurar su propagación, el programa viral intenta conectarse a otros sistemas, tal como se describe a continuación. Emplea las siguientes brechas de seguridad: – MS04-007 (ASN.1 Vulnerability) – MS05-039 (Vulnerability in Plug and Play) – MS06-040 (Vulnerability in Server Service) Creación de direcciones IP: Crea direcciones IP aleatorias y guarda el primer octeto de su propia dirección. Luego intenta establecer una conexión con las direcciones generadas. Ejecución remota: –Intenta programar una ejecución remota del programa viral, en la máquina recién infectada. Por eso emplea la función NetScheduleJobAdd. IRC Para enviar informaciones y para proporcionar control remoto, se conecta a los siguientes servidores IRC: Servidor: schima.ch**********.info Puerto: 8083 Canal: #sploit-s Apodo: [00|USA|XP|%número% ] Servidor: cornea.ch**********.info Servidor: sin.nk**********.info Servidor: descent.ne**********.info Servidor: design.nk**********.info Servidor: argv.ne**********.info Servidor: mute.nk**********.info Servidor: system.cit**********.info Servidor: load.nk**********.info Servidor: core.ci**********.info Backdoor (Puerta trasera) Abre el siguiente puerto: en el puerto TCP 27198 para funcionar como servidor HTTP. Informaciones diversas Técnicas anti-debugging Verifica la presencia de uno de los siguientes ficheros: • \\.\SICE • \\.\NTICE Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Petre Galan el jueves 4 de marzo de 2010 Descripción actualizada por Petre Galan el jueves 4 de marzo de 2010
Volver
.
.
.
.