Nombre: Worm/Rbot.79276 Descubierto: 23/08/2006 Tipo: Gusano En circulación (ITW): Sí Número de infecciones comunicadas: Bajo Potencial de propagación: Medio Potencial dañino: Medio Fichero estático: Sí Tamaño: 79.276 Bytes Suma de control MD5: a66a969b052de2b603184509c95182c2 Versión del VDF: 6.35.01.126 Versión del IVDF: 6.35.01.129
General Método de propagación: • Red local Alias: • Kaspersky: Backdoor.Win32.SdBot.awk • Sophos: W32/Rbot-BJV • VirusBuster: Worm.RBot.FQF • Eset: IRC/SdBot • Bitdefender: Backdoor.SdBot.AWK Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Modificaciones en el registro • Emplea vulnerabilidades de software • Roba informaciones • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en la siguiente ubicación: • %SYSDIR% \winsystems.exe Elimina la copia inicial del virus. Registro Añade las siguientes claves del registro para ejecutar los procesos al iniciar el sistema: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • winsystems25="winsystems.exe" – [HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices] • winsystems25="winsystems.exe" Modifica las siguientes claves del registro: – [HKLM\SOFTWARE\Microsoft\Ole] Valor anterior: • EnableDCOM=%configuración definida por el usuario% Nuevo valor: • EnableDCOM="N" – [HKLM\SYSTEM\ControlSet001\Control\Lsa] Valor anterior: • restrictanonymous=%configuración definida por el usuario% restrictanonymoussam=%configuración definida por el usuario% Nuevo valor: • restrictanonymous=dword:00000001 restrictanonymoussam=dword:00000001 Infección en la red Para asegurar su propagación, el programa viral intenta conectarse a otros sistemas, tal como se describe a continuación. Suelta copias suyas en las siguientes carpetas compartidas en la red: • IPC$ • C$ • D$ • ADMIN$ Emplea la siguiente información de inicio de sesión para obtener el acceso al sistema remoto: – Un listado de nombres de usuario y contraseñas: • administrator; administrador; administrateur; administrat; admins; admin; staff; root; computer; owner; student; teacher; wwwadmin; guest; default; database; dba; oracle; db2; administrator; administrador; administrateur; administrat; admins; admin; adm; password1; password; passwd; pass1234; pass; pwd; 007; 71; 12; 123; 1234; 12345; 123456; 1234567; 12345678; 123456789; 1234567890; 2000; 2001; 2002; 2003; 2004; test; guest; none; demo; unix; linux; changeme; default; system; server; root; null; qwerty; mail; outlook; web; www; internet; accounts; accounting; home; homeuser; user; oem; oemuser; oeminstall; windows; win98; win2k; winxp; winnt; win2000; qaz; asd; zxc; qwe; bob; jen; joe; fred; bill; mike; john; peter; luke; sam; sue; susan; peter; brian; lee; neil; ian; chris; eric; george; kate; bob; katie; mary; login; loginpass; technical; backup; exchange; fuck; bitch; slut; sex; god; hell; hello; domain; domainpass; domainpassword; database; access; dbpass; dbpassword; databasepass; data; databasepassword; db1; db2; db1234; sa; sql; sqlpassoainstall; orainstall; oracle; ibm; cisco; dell; compaq; siemens; hp; nokia; xp; control; office; blank; winpass; main; lan; internet; intranet; student; teacher; staff Exploit: Emplea las siguientes brechas de seguridad: – MS03-026 (Buffer Overrun in RPC Interface) – MS03-039 (Buffer Overrun in RPCSS Service) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-007 (ASN.1 Vulnerability) – MS04-011 (LSASS Vulnerability) Creación de direcciones IP: Crea direcciones IP aleatorias y guarda los primeros dos octetos de su propia dirección. Luego intenta establecer una conexión con las direcciones generadas. Proceso de infección: Crea un script TFTP o FTP en el equipo afectado para descargar el programa viral en un sistema remoto. Ejecución remota: –Intenta programar una ejecución remota del programa viral, en la máquina recién infectada. Por eso emplea la función NetScheduleJobAdd. IRC Para enviar informaciones y proporcionar control remoto, se conecta al siguiente servidor IRC: Servidor: boughtem.nowslate1703.********** Puerto: 22430 Canal: #ploit #ploit2 Apodo: USA|%serie de caracteres aleatorios de seis dígitos% Contraseña: he he – Este programa malicioso puede obtener y enviar informaciones tales como: • Velocidad del procesador • Usuario actual • Informaciones acerca de los controladores de dispositivos • Espacio libre en el disco • Memoria disponible • Tiempo de trabajo del programa viral • Informaciones acerca de la red • Informaciones acerca de los procesos del sistema • Carpeta de sistema • Nombre de usuario • Informaciones acerca del sistema operativo Windows – Además puede efectuar las siguientes operaciones: • conectarse al servidor IRC • Iniciar ataques DDoS por desbordamiento de SYN • Desactivar DCOM • Desactivar la opción de compartir recursos en la red • desconectarse del servidor IRC • Descargar fichero • Activar DCOM • Activar la opción para compartir recursos en la red • Ingresar a un canal IRC • Terminar proceso • Salir del canal IRC • Abrir remote shell • Realizar un análisis de la red • Reiniciar sistema • Se actualiza solo • Cargar fichero en Internet Informaciones diversas Objeto mutex: Crea el siguiente objeto mutex: • ploit1 Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea un programa de compresión de ejecutables.Para una breve descripción vea el resumen aquí . Descripción insertada por Ana Maria Niculescu el Fri, 23 Nov 2007 12:22 (GMT+1) Descripción actualizada por Andrei Gherman el Mon, 26 Nov 2007 09:06 (GMT+1)