Nom:Worm/RBot.139264.2
La date de la découverte:02/09/2005
Type:Ver
En circulation:Non
Infections signalées Faible
Potentiel de distribution:Moyen
Potentiel de destruction:Moyen
Fichier statique:Oui
Taille du fichier:139.264 Octets
Somme de contrôle MD5:3fef0de491e96a3c15d6bd0be1e1841e
Version VDF:6.31.1.196

 Général Méthode de propagation:
   • Le réseau local


Les alias:
   •  Symantec: W32.Spybot.Worm
   •  Mcafee: W32/Sdbot.worm.gen.ar
   •  VirusBuster: Worm.Rbot.CIB
   •  Bitdefender: Backdoor.Rbot.AAG


Plateformes / Systèmes d'exploitation:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Il télécharge un fichier malveillant
   • Il modifie des registres
   • Il emploie les vulnérabilités de software
   • Il vole de l'information
   • Il facilite l'accès non autorisé à l'ordinateur

 Fichiers Il s'autocopie dans l'emplacement suivant:
   • %sysdir%\windows.pif



Il supprime sa propre copie, exécutée initialement



Il supprime le fichier suivant:
   • %sysdir%\windows.pif



Le fichier suivant est créé:

– Un fichier qui est pour l'utilisation temporaire et qui peut être supprimer après:
   • %chaîne de caractères aléatoire%.exe

– %temp%\del.bat Ensuite, il est exécuté après avoir été completment crée. Ce fichier séquentiel est employé pour effacer un fichier.



Il essaie de télécharger un ficher:

– Les emplacements sont les suivants:
   • http://**********.79.160.8/ts32.dll
   • http://**********.79.160.8/sys.dll
Il est sauvegardé sur le disque dur local à l'emplacement: %sysdir%\msdos.pif Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware.

 Registre Les clés de registre suivantes sont ajoutées afin d'exécuter des processus après le redémarrage:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "MSDOS Security Service"="msdos.pif"

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
   • "MSDOS Security Service"="msdos.pif"



Les clés de registre suivantes sont ajoutées afin de charger les services après le redémarrage:

– [HKLM\SOFTWARE\Microsoft\Ole]
   • "MSDOS Security Service"="msdos.pif"

– [HKLM\SYSTEM\CurrentControlSet\Control\Lsa]
   • "MSDOS Security Service"="msdos.pif"



Les clés de registre suivantes sont changées:

– [HKLM\SOFTWARE\Microsoft\Ole]
   L'ancienne valeur:
   • "EnableDCOM"=%réglages définis par l'utilisateur%
   La nouvelle valeur:
   • "EnableDCOM"="N"

– [HKLM\SYSTEM\CurrentControlSet\Control\Lsa]
   L'ancienne valeur:
   • "restrictanonymous"=%réglages définis par l'utilisateur%
   La nouvelle valeur:
   • "restrictanonymous"=dword:00000001

 Infection du réseau Afin de assurer sa propagation, le malware essaye de se connecter à d'autres machines comme décrit ci-dessous.

Il s'autocopie dans les partages réseau suivants:
   • admin$
   • Admin$\system32
   • ipc$


La vulnérabilité:
Il se sert des vulnérabilités suivantes:
– MS03-026 (Buffer Overrun in RPC Interface)
– MS03-049 (Buffer Overrun in the Workstation Service)
– MS04-007 (ASN.1 Vulnerability)
– MS04-011 (LSASS Vulnerability)
– MS05-039 (Vulnerability in Plug and Play)


La création des adresses IP:
Il crée des adresses IP aléatoires et il essaye d'établir une connexion avec elles.


Le processus d'infection:
Crée un script TFTP ou FTP sur la machine compromise afin de télécharger le malware vers l'emplacement distant.

 IRC Afin de fournir des informations sur le système et d'accès à distance, il se connecte aux serveurs IRC suivants:

Serveur: **********.security.security32.biz
Port: 65528
Le mot de passe du serveur: gringle
Canal: #udz#
Pseudonyme: %chaîne de caractères aléatoire de huit digits%
Mot de passe: shabby123

Serveur: **********.security.updates32.biz
Port: 4654
Le mot de passe du serveur: gringle
Canal: #udz#
Pseudonyme: %chaîne de caractères aléatoire de huit digits%
Mot de passe: shabby123

Serveur: **********.security.security32.biz
Port: 4564
Le mot de passe du serveur: gringle
Canal: #udz#
Pseudonyme: %chaîne de caractères aléatoire de huit digits%
Mot de passe: shabby123

Serveur: **********.security.updates32.biz
Port: 65529
Le mot de passe du serveur: gringle
Canal: #udz#
Pseudonyme: %chaîne de caractères aléatoire de huit digits%
Mot de passe: shabby123

Serveur: **********.service.security32.biz
Port: 65528
Le mot de passe du serveur: gringle
Canal: #udz#
Pseudonyme: %chaîne de caractères aléatoire de huit digits%
Mot de passe: shabby123

Serveur: **********.service.updates32.biz
Port: 4654
Le mot de passe du serveur: gringle
Canal: #udz#
Pseudonyme: %chaîne de caractères aléatoire de huit digits%
Mot de passe: shabby123

Serveur: **********.service.security32.biz
Port: 4564
Le mot de passe du serveur: gringle
Canal: #udz#
Pseudonyme: %chaîne de caractères aléatoire de huit digits%
Mot de passe: shabby123

Serveur: **********.service.updates32.biz
Port: 65529
Le mot de passe du serveur: gringle
Canal: #udz#
Pseudonyme: %chaîne de caractères aléatoire de huit digits%
Mot de passe: shabby123

Serveur: **********.security.security32.biz
Port: 65528
Le mot de passe du serveur: gringle
Canal: #tests
Pseudonyme: %chaîne de caractères aléatoire de huit digits%
Mot de passe: -s

Serveur: **********.security.updates32.biz
Port: 4654
Le mot de passe du serveur: gringle
Canal: #tests
Pseudonyme: %chaîne de caractères aléatoire de huit digits%
Mot de passe: -s

Serveur: **********.security.security32.biz
Port: 4564
Le mot de passe du serveur: gringle
Canal: #tests
Pseudonyme: %chaîne de caractères aléatoire de huit digits%
Mot de passe: -s

Serveur: **********.security.updates32.biz
Port: 65529
Le mot de passe du serveur: gringle
Canal: #tests
Pseudonyme: %chaîne de caractères aléatoire de huit digits%
Mot de passe: -s

Serveur: **********.service.security32.biz
Port: 65528
Le mot de passe du serveur: gringle
Canal: #tests
Pseudonyme: %chaîne de caractères aléatoire de huit digits%
Mot de passe: -s

Serveur: **********.service.updates32.biz
Port: 4654
Le mot de passe du serveur: gringle
Canal: #tests
Pseudonyme: %chaîne de caractères aléatoire de huit digits%
Mot de passe: -s

Serveur: **********.service.security32.biz
Port: 4564
Le mot de passe du serveur: gringle
Canal: #tests
Pseudonyme: %chaîne de caractères aléatoire de huit digits%
Mot de passe: -s

Serveur: **********.service.updates32.biz
Port: 65529
Le mot de passe du serveur: gringle
Canal: #tests
Pseudonyme: %chaîne de caractères aléatoire de huit digits%
Mot de passe: -s



– Ce Malware a la capacité de ramasser et d'envoyer des informations tel que:
    • Vitesse du CPU
    • Utilisateur courant
    • Espace libre sur le disque dur
    • Mémoire libre
    • Le temps de fonctionnement du Malware
    • L'ID de la plateforme
    • Taille de mémoire
    • Répertoire de système


– Ensuite il a la capacité d'opérer des actions tel que:
    • Lancer des attaques DDoS SYN
    • Désactiver DCOM
    • Désactiver les partages réseau
    • se déconnecter du serveur IRC
    • Télécharger un fichier
    • Activer DCOM
    • Activer les partages réseau
    • Exécuter un fichier
    • Joindre le canal IRC
    • Quitter la canal IRC
    • Ouvrir une ligne de commande à distance
    • Scanner le réseau
    • Démarrer une routine de propagation
    • Se mettre à jour tout seul
    • Charger un fichier

 Informations divers Mutex:
Il crée le Mutex suivant:
   • msdoss

 Détails de fichier Langage de programmation:
Le fichier a été écrit en MS Visual C++.

Description insérée par Iulia Diaconescu le vendredi 2 septembre 2005
Description mise à jour par Iulia Diaconescu le lundi 19 septembre 2005

Retour . . . .