Nom: Worm/Rbot.173568.9 La date de la découverte: 27/09/2005 Type: Ver En circulation: Non Infections signalées Faible Potentiel de distribution: Moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 173.568 Octets Somme de contrôle MD5: d89437c84655fa333fdf5b5b37cb29cc Version VDF: 6.32.0.45
Général Méthode de propagation: • Le réseau local Les alias: • Mcafee: W32/Sdbot.worm.gen.w • TrendMicro: WORM_RBOT.CIZ • F-Secure: W32/Banker.EVW • VirusBuster: Worm.RBot.CNF • Bitdefender: Backdoor.RBot.BAR Plateformes / Systèmes d'exploitation: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il crée un fichier malveillant • Il modifie des registres • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \xpjava.exe Le fichier suivant est créé: – %SYSDIR% \msdirectx.sys Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Spy.Agent.dg.2.B Registre Les clés de registre suivantes sont ajoutées afin de charger les services après le redémarrage: – [HKLM\SYSTEM\CurrentControlSet\Services\msdirectx] • "Type"=dword:00000001 "Start"=dword:00000003 "ErrorControl"=dword:00000001 "ImagePath"=\??\%SYSDIR% \msdirectx.sys "DisplayName"="msdirectx" – [HKLM\SYSTEM\CurrentControlSet\Services\msdirectx\Security] • "Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\ 00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\ 00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\ 05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\ 20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\ 00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\ 00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00 – [HKLM\SYSTEM\CurrentControlSet\Services\msdirectx\Enum] • "0"="Root\\LEGACY_MSDIRECTX\\0000" "Count"=dword:00000001 "NextInstance"=dword:00000001 Les clés de registre suivantes sont changées: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] L'ancienne valeur: • "Userinit"=%réglages définis par l'utilisateur% La nouvelle valeur: • "Userinit"="userinit.exe,xpjava.exe" – [HKLM\SOFTWARE\Microsoft\Ole] L'ancienne valeur: • "EnableDCOM"=%réglages définis par l'utilisateur% La nouvelle valeur: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] L'ancienne valeur: • "restrictanonymous"=%réglages définis par l'utilisateur% "restrictanonymoussam"=%réglages définis par l'utilisateur% La nouvelle valeur: • "restrictanonymous"=dword:00000001 "restrictanonymoussam"=dword:00000001 Infection du réseau Il emploie les informations d'identification suivantes afin de gagner accès à la machine distante: – La liste suivante de noms d'utilisateurs: • oracle; database; default; guest; wwwadmin; teacher; student; owner; computer; staff; admin; admins; administrat; administrateur; administrador; administrator – La liste suivante de mots de passe: • qwerty; server; system; changeme; linux; 1234567890; 123456789; 12345678; 1234567; 123456; 12345; pass1234; passwd; password; password1 La vulnérabilité: Il se sert des vulnérabilités suivantes: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS03-007 (Unchecked Buffer in Windows Component) – MS03-026 (Buffer Overrun in RPC Interface) – MS04-011 (LSASS Vulnerability) Le processus d'infection: Crée un script TFTP ou FTP sur la machine compromise afin de télécharger le malware vers l'emplacement distant. IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant: Serveur: g0d.**********.n0t.ex1st.net Port: 8249 Le mot de passe du serveur: st4y4w4y Canal: #.kimochi3 Pseudonyme: Roo-San|%chaîne de caractères aléatoire de sept digits% Mot de passe: kimochi – Ce Malware a la capacité de ramasser et d'envoyer des informations tel que: • Vitesse du CPU • Utilisateur courant • Détails sur les pilots • Espace libre sur le disque dur • Mémoire libre • Le temps de fonctionnement du Malware • Information sur le réseau • L'ID de la plateforme • Information sur des processus courants • Taille de mémoire • Répertoire de système • Nom d'utilisateur • Répertoire de Windows – Ensuite il a la capacité d'opérer des actions tel que: • se connecter au serveur IRC • Lancer des attaques DDoS ICMP • Lancer des attaques DDoS SYN • Lance des attaques DDoS TCP • Lance des attaques DDoS UDP • Désactiver DCOM • Désactiver les partages réseau • se déconnecter du serveur IRC • Télécharger un fichier • Activer DCOM • Activer les partages réseau • Exécuter un fichier • Joindre le canal IRC • Finir le processus • Quitter la canal IRC • Ouvrir une ligne de commande à distance • Opérer un attaque DDoS • Scanner le réseau • Enregistrer un service • Redémarrer le système • Envoyer des e-mails • Arrêter le système • Démarrer une routine de propagation • Terminer le Malware • Terminer un processus • Se mettre à jour tout seul • Charger un fichier • Visiter un site web La technologie Rootkit C'est une technologie spécifique au malware. Le malware cache sa présence aux utilitaires de système, applications de sécurité et à la fin, à l'utilisateur. Il cache les suivants: – Ses propres processus Détails de fichier Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • PE-Crypt.AntiDeb
Description insérée par Razvan Olteanu le lundi 3 octobre 2005 Description mise à jour par Razvan Olteanu le jeudi 6 octobre 2005
Retour
.
.
.
.