Nume: Worm/RBot.72262 Descoperit pe data de: 30/08/2005 Tip: Vierme ITW: Nu Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 72,262 Bytes MD5: 5378ccf46e1f5843d8cc1317452f8c39 Versiune VDF: 6.30.0.222
General Metoda de raspandire: • Reteaua locala Alias: • Symantec: W32.Spybot.Worm • Mcafee: W32/Sdbot.worm.gen.l • Kaspersky: Backdoor.Win32.Rbot.gen • TrendMicro: WORM_RBOT.BIQ • Sophos: W32/Rbot-ADV • VirusBuster: Worm.Rbot.BRI • Bitdefender: Backdoor.Rbot.JB Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Inchide aplicatiile de securitate • Reduce setarile de securitate • Inregistreaza intrarile de la tastatura • Modificari in registri • Profita de vulnerabilitatile softului • Sustrage informatii • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %sysdir%\SystemDll.exe Sterge copia initiala a virusului. Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a rula procesul la repornirea sistemului: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Microsoft DLL Extensions"="SystemDll.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Microsoft DLL Extensions"="SystemDll.exe" Urmatoarele chei sunt adaugate in registri pentru a incarca serviciul la repornirea sistemului: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Microsoft DLL Extensions"="SystemDll.exe" Urmatoarele chei din registri sunt modificate: – [HKLM\SOFTWARE\Microsoft\Ole] Vechea valoare: • %setarile utilizatorului% Noua valoare: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Vechea valoare: • %setarile utilizatorului% Noua valoare: • "restrictanonymous"=dword:00000001 Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Creeaza copii malware in urmatoarele share-uri de retea: • c$\windows\system32 • c$\winnt\system32 • Admin$\system32 Foloseste urmatoarele date de logare, pentru a controla sistemul la distanta: – Lista de utilizatori: • adm; db2; oracle; dba; database; default; guest; wwwadmin; teacher; student; owner; computer; staff; admins; administrat; administrateur; administrador; administrator – Lista de parole: • intranet; lan; main; winpass; blank; office; control; nokia; siemens; compaq; dell; cisco; ibm; orainstall; sqlpassoainstall; sql; db1234; db1; domain; hello; hell; god; sex; slut; bitch; fuck; exchange; backup; technical; loginpass; login; mary; katie; kate; george; eric; chris; ian; neil; lee; brian; susan; sue; sam; luke; peter; john; mike; bill; fred; joe; jen; bob; qwe; zxc; asd; qaz; win2000; winnt; winxp; win2k; win98; windows; oeminstall; oemuser; oem; user; homeuser; home; accounting; accounts; internet; www; web; outlook; mail; qwerty; null; server; system; changeme; linux; unix; demo; none; test; 2004; 2003; 2002; 2001; 2000; 1234567890; 123456789; 12345678; 1234567; 123456; 12345; 1234; 123; 007; databasepassword; data; databasepass; dbpassword; dbpass; access; domainpassword; domainpass; pwd; pass; pass1234; passwd; password; password1 Exploit: Foloseste urmatoarea vulnerabilitate: – MS03-026 (Buffer Overrun in RPC Interface) Generarea adreselor IP: Creeaza adrese IP aleatoare si incearca sa le contacteze. Procesul de infectare: Creeaza un script TFTP pe sistemul afectat, pentru a descarca un malware pe un computer controlat la distanta. IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverele IRC: Server: sql.**********ggazpwn.net Port: 4447 Canal: #MSNOWN# Nick: USA|<%sir de 5 caractere aleatoare% > Parola: durty Server: www.**********age.net Port: 4447 Canal: #MSNOWN# Nick: USA|<%sir de 5 caractere aleatoare% > Parola: durty Server: unknown.**********net.net Port: 4447 Canal: #MSNOWN# Nick: USA|<%sir de 5 caractere aleatoare% > Parola: durty – Acest malware poate obtine si trimite infomatii cum ar fi: • Captura ecranului • Captura imagine de pe webcam • Utilizatorul curent • Spatiu liber pe disc • Memorie nealocata • Timpul de cand malware-ul a fost lansat in executie • Informatii despre retea • Informatii despre procesele sistemului • Utilizator • Activitatea utilizatorilor locali – In plus, poate efectua urmatoarele operatii: • Lanseaza atacuri DDoS ICMP • Lanseaza atacuri DDoS SYN • Lanseaza atacuri DDoS TCP • Lanseaza atacuri DDoS UDP • dezactivare DCOM • dezactivarea partajarii de resurse in retea • activare DCOM • activarea partajarii de resurse in retea • executarea unui fisier • terminare proces • deschidere consola • executare atac DDoS • Scaneaza reteaua • repornirea sistemului • trimitere email-uri • oprierea sistemului • Porneste rutina de raspandire • terminare proces • Se actualizeaza singur • Face upload la un fisier Terminarea proceselor Lista cu procesele oprite: • i11r54n4.exe; irun4.exe; d3dupdate.exe; rate.exe; ssate.exe; winsys.exe; winupd.exe; SysMonXP.exe; bbeagle.exe; Penis32.exe; teekids.exe; MSBLAST.exe; mscvb32.exe; sysinfo.exe; PandaAVEngine.exe; wincfg32.exetaskmon.exe; zonealarm.exe; navapw32.exe; navw32.exe; zapro.exe; msblast.exe; netstat.exe; msconfig.exe; regedit.exe Furt de informatii Incearca sa obtina urmatoarele informatii: – Urmatoarele CD-keys: • Neverwinter Nights (Hordes of the Underdark); Neverwinter Nights (Shadows of Undrentide); Neverwinter Nights; Soldier of Fortune II - Double Helix; Hidden & Dangerous 2; Chrome; NOX; Command and Conquer: Red Alert 2; Command and Conquer: Red Alert; Command and Conquer: Tiberian Sun; Rainbow Six III RavenShield; Nascar Racing 2003; Nascar Racing 2002; NHL 2003; NHL 2002; FIFA 2003; FIFA 2002; Shogun: Total War: Warlord Edition; Need For Speed: Underground; Need For Speed Hot Pursuit 2; Medal of Honor: Allied Assault: Spearhead; Medal of Honor: Allied Assault: Breakthrough; Medal of Honor: Allied Assault; Global Operations; Command and Conquer: Generals; James Bond 007: Nightfire; Command and Conquer: Generals (Zero Hour); Black and White; Battlefield Vietnam; Battlefield 1942 (Secret Weapons of WWII); Battlefield 1942 (Road To Rome); Battlefield 1942; Freedom Force; IGI 2: Covert Strike; Unreal Tournament 2004; Unreal Tournament 2003; Soldiers Of Anarchy; Legends of Might and Magic; Industry Giant 2; Half-Life; Gunman Chronicles; The Gladiators; Counter-Strike (Retail) – Este pornita o rutina de logare dupa ce viziteaza un site care contine unul din urmatoarele siruri de caractere in URL: • paypal • PAYPAL • paypal.com • PAYPAL.COM – Face captura la: • Informatii de logare Alte informatii Mutex: Creeaza urmatorul mutex: • Susie091 Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.
Description insérée par Iulia Diaconescu le mercredi 31 août 2005 Description mise à jour par Iulia Diaconescu le lundi 19 septembre 2005
Retour
.
.
.
.