Nombre: Worm/Botsie Descubierto: 30/05/2007 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Medio-alto Potencial dañino: Medio Fichero estático: Sí Tamaño: 499.712 Bytes Suma de control MD5: c44df8425589705fcd32694a3a7a77ac Versión del IVDF: 6.38.01.204
General Métodos de propagación: • Red local • Messenger Alias: • Mcafee: W32/Sdbot.worm.gen.ca • Kaspersky: Backdoor.Win32.VanBot.da • F-Secure: Backdoor.Win32.VanBot.da • Sophos: W32/Vanebot-AT • Panda: W32/IRCbot.AUU.worm • Grisoft: IRC/BackDoor.SdBot3.BJA • Eset: Win32/IRCBot.UG Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Desactiva los programas de seguridad • Reduce las opciones de seguridad • Modificaciones en el registro • Emplea vulnerabilidades de software • Roba informaciones • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \dllcache\winsntp.exe Elimina la copia inicial del virus. Registro Añade las siguientes claves del registro para ejecutar el servicio al iniciar el sistema: – [HKLM\SYSTEM\CurrentControlSet\Services\ Memorex Network Analysis Tool] • Type = 110 • Start = 2 • ErrorControl = 0 • ImagePath = %SYSDIR% \dllcache\winsntp.exe • DisplayName = Memorex Network Analysis Tool • ObjectName = LocalSystem • FailureActions = %valores hex% • Description = Memorex Network tool is a TCP analysis tool. – [HKLM\SYSTEM\CurrentControlSet\Services\ Memorex Network Analysis Tool\Security] • Security = %valores hex% – [HKLM\SYSTEM\CurrentControlSet\Services\ Memorex Network Analysis Tool\Enum] • 0 = Root\LEGACY_MEMOREX_NETWORK_ANALYSIS_TOOL\0000 • Count = 1 • NextInstance = 1 Messenger Se propaga por Messenger. Sus características están descritas a continuación: – AIM Messenger – ICQ Messenger – MSN Messenger – Yahoo Messenger A: Todas las entradas en la lista de contactos. Infección en la red Para asegurar su propagación, el programa viral intenta conectarse a otros sistemas, tal como se describe a continuación. Emplea la siguiente información de inicio de sesión para obtener el acceso al sistema remoto: – Un listado de nombres de usuario y contraseñas: • www; windows; web; visitor; test2; test1; test; temp; telnet; ruler; remote; real; random; qwerty; public; pub; private; poiuytre; password; passwd; pass; oracle; one; nopass; nobody; nick; newpass; new; network; monitor; money; manager; mail; login; internet; install; hello; guest; free; demo; default; debug; database; crew; computer; coffee; bin; beta; backup; backdoor; anonymous; anon; alpha; adm; access; abc123; abc; system; sys; super; sql; shit; shadow; setup; security; secure; secret; 123456789; 12345678; 1234567; 123456; 12345; 1234; 123; 00000000; 0000000; 000000; 00000; 0000; 000; server; asdfgh; admin; root Exploit: Emplea las siguientes brechas de seguridad: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS04-007 (ASN.1 Vulnerability) –MS06-040 (Vulnerability in Server Service) Proceso de infección: Crea un script FTP en el sistema afectado, para descargar el programa viral en la ubicación remota. IRC Para enviar informaciones y proporcionar control remoto, se conecta al siguiente servidor IRC: Servidor: 66.64.36.********** Puerto: 4904 Canal: #net# Apodo: 0]USA|%versión de Windows% [P]%varios números aleatorios entre 0 - 9% – Este programa malicioso puede obtener y enviar informaciones tales como: • Contraseñas guardadas • Velocidad del procesador • Usuario actual • Informaciones acerca de los controladores de dispositivos • Espacio libre en el disco • Memoria disponible • Tiempo de trabajo del programa viral • Tamaño de la memoria • Nombre de usuario • Informaciones acerca del sistema operativo Windows – Además puede efectuar las siguientes operaciones: • Iniciar ataques DDoS por desbordamiento de SYN • Descargar fichero • Ejecutar fichero • Realizar un análisis de la red • Iniciar la captura de pulsaciones de teclado • Iniciar la rutina de propagación • Terminar proceso viral • Terminar proceso Finalización de los procesos Termina los procesos que contienen las siguientes series de caracteres: • Ad-aware; spyware; hijack; kav; proc; norton; mcafee; f-pro; lockdown; firewall; blackice; avg; vsmon; zonea; spybot; nod32; reged; avp; troja; viru; anti Listado de los servicios desactivados: • Norton AntiVirus Auto Protect Service • Mcshield • Panda Antivirus Backdoor (Puerta trasera) Abre los siguientes puertos: – %SYSDIR% \dllcache\winsntp.exe en un puerto TCP aleatorio para funcionar como servidor FTP. – %SYSDIR% \dllcache\winsntp.exe en un puerto TCP aleatorio para funcionar como servidor proxy Socks 4, Datos del fichero Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • ThemidaPara una breve descripción vea el resumen aquí . Descripción insertada por Andrei Gherman el Wed, 24 Oct 2007 15:39 (GMT+1) Descripción actualizada por Andrei Gherman el Wed, 24 Oct 2007 15:44 (GMT+1)