Nombre: Worm/IrcBot.530944 Descubierto: 28/02/2009 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Medio-bajo Potencial dañino: Medio Fichero estático: Sí Tamaño: 530.944 Bytes Suma de control MD5: a2eaf57c47a118e91a5edf694685eee7 Versión del IVDF: 7.01.02.96 - sábado 28 de febrero de 2009
General Métodos de propagación: • Autorun feature (es) • Red local • Messenger Alias: • Mcafee: W32/Spybot.worm.gen • Sophos: Mal/Generic-A • Panda: W32/IRCBot.CKA.worm • Eset: Win32/Boberog.K • Bitdefender: Trojan.Generic.1724469 Plataformas / Sistemas operativos: • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Suelta ficheros dañinos • Modificaciones en el registro • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en las siguientes ubicaciones: • %SYSDIR% \wmisys.exe • \RECYCLER\%CLSID% \autorun.exe Crea los siguientes ficheros: – \RECYCLER\%CLSID% \Desktop.ini – \autorun.inf Este es un fichero de texto que no presenta riesgo alguno e incluye el siguiente contenido: • Registro Añade la siguiente clave del registro para ejecutar el proceso al iniciar el sistema: – [HKLM\SYSTEM\CurrentControlSet\Services\WMISYS] • "Description"="Spools WMI applications." • "DisplayName"="WMI System App" • "ErrorControl"=dword:0x00000000 • "FailureActions"=hex:0A,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,65,00,6D,00,01,00,00,00,B8,0B,00,00 • "ImagePath"=""%SYSDIR% \wmisys.exe"" • "ObjectName"="LocalSystem" • "Start"=dword:0x00000002 • "Type"=dword:0x00000110 Modifica las siguientes claves del registro: – [HKLM\SYSTEM\CurrentControlSet\Control] Nuevo valor: • "WaitToKillServiceTimeout"="7000" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions] Nuevo valor: • "GON"="%ficheros ejecutados% " Messenger Se propaga por Messenger. Sus características están descritas a continuación: – AIM Messenger – MSN Messenger La URL remite a una copia del program malicioso descrito. Si el usuario descarga y ejecuta este fichero, el proceso de infección volverá a iniciarse. Infección en la red Para asegurar su propagación, el programa viral intenta conectarse a otros sistemas, tal como se describe a continuación. Exploit: Emplea las siguientes brechas de seguridad: – MS04-007 (ASN.1 Vulnerability) – MS06-040 (Vulnerability in Server Service) Creación de direcciones IP: Crea direcciones IP aleatorias y guarda el primer octeto de su propia dirección. Luego intenta establecer una conexión con las direcciones generadas. Ejecución remota: –Intenta programar una ejecución remota del programa viral, en la máquina recién infectada. Por eso emplea la función NetScheduleJobAdd. IRC Para enviar informaciones y para proporcionar control remoto, se conecta a los siguientes servidores IRC: Servidor: schima.ch**********.info Puerto: 8083 Canal: #sploit Apodo: [00|USA|XP|%número% ] Servidor: cornea.ch**********.info Servidor: sin.nk**********.info Servidor: descent.ne**********.info Servidor: design.nk**********.info Servidor: argv.ne**********.info Servidor: mute.nk**********.info Servidor: system.cit**********.info Servidor: load.nk**********.info Servidor: core.ci**********.info Backdoor (Puerta trasera) Abre el siguiente puerto: en el puerto TCP 27282 para funcionar como servidor HTTP. Informaciones diversas Técnicas anti-debugging Verifica la presencia de uno de los siguientes ficheros: • \\.\SICE • \\.\NTICE Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.
Descripción insertada por Petre Galan el viernes 5 de marzo de 2010 Descripción actualizada por Petre Galan el viernes 5 de marzo de 2010
Volver
.
.
.
.