Nume: Worm/Rbot.95744.12 Descoperit pe data de: 09/11/2005 Tip: Vierme ITW: Da Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 95.744 Bytes MD5: b8e07b509594509af0d671c79176ff9c Versiune VDF: 6.32.00.123
General Metoda de raspandire: • Reteaua locala Alias: • Symantec: W32.Spybot.Worm • Sophos: W32/Rbot-AWZ • Bitdefender: Backdoor.RBot.0EA93F88 Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Inchide aplicatiile de securitate • Inregistreaza intrarile de la tastatura • Modificari in registri • Profita de vulnerabilitatile softului • Sustrage informatii • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %SYSDIR%\winzbp.exe Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a rula procesul la repornirea sistemului: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "WinZap Check" = "winzbp.exe" – [HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices] • "WinZap Check" = "winzbp.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "WinZap Check" = "winzbp.exe" Reţea Foloseste urmatoarele vulnerabilitati: – MS03-026 (Buffer Overrun in RPC Interface) – MS04-011 (LSASS Vulnerability) IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverul IRC: Server: irc.thev**********.biz Port: 14478 Canal: #.lala.# Nick: USA|%sir de 6 caractere aleatoare% Parola: lala – Acest malware poate obtine si trimite infomatii cum ar fi: • Parole retinute • Captura imagine de pe webcam • Utilizatorul curent • Informatii despre retea • Informatii despre procesele sistemului • Utilizator • Activitatea utilizatorilor locali • Informatii despre sistemul de operare • Lanseaza atacuri DDoS ICMP • Lanseaza atacuri DDoS SYN • Lanseaza atacuri DDoS UDP • dezactivarea partajarii de resurse in retea • descarcare fisier • editare registru sistem • activarea partajarii de resurse in retea • executarea unui fisier • intrare pe canal IRC • terminare proces • executare atac DDoS • Scaneaza reteaua • redirectionare porturi • Inregistreaza un serviciu • repornirea sistemului • trimitere email-uri • Porneste rutina de raspandire • terminare proces • Se actualizeaza singur • Face upload la un fisier • Vizitarea unui website Terminarea proceselor Lista cu procesele oprite: • bbeagle.exe; d3dupdate.exe; i11r54n4.exe"; irun4.exe; MSBLAST.exe; msblast.exe; msconfig.exe; mscvb32.exe; navapw32.exe; navw32.exe; netstat.exe; PandaAVEngine.exe; Penis32.exe; rate.exe; regedit.exe; ssate.exe; sysinfo.exe; SysMonXP.exe; teekids.exe; wincfg32.exetaskmon.exe; winsys.exe; winupd.exe; zapro.exe; zonealarm.exe Furt de informatii Incearca sa obtina urmatoarele informatii: – Urmatoarele CD-keys: • Battlefield 1942; Battlefield 1942 (Road To Rome); Battlefield 1942 (Secret Weapons of WWII); Battlefield Vietnam; Black and White; Command and Conquer: Generals; Command and Conquer: Generals (Zero Hour); Command and Conquer: Red Alert; Command and Conquer: Red Alert 2; Command and Conquer: Tiberian Sun; Counter-Strike (Retail); FIFA 2002; FIFA 2003; Half-Life; Hidden & Dangerous 2; IGI 2: Covert Strike; Industry Giant 2; James Bond 007: Nightfire; Medal of Honor: Allied Assault; Medal of Honor: Allied Assault: Breakthrough; Medal of Honor: Allied Assault: Spearhead; Nascar Racing 2002; Nascar Racing 2003; Need For Speed Hot Pursuit 2; Need For Speed: Underground; Neverwinter Nights; Neverwinter Nights (Hordes of the Underdark); Neverwinter Nights (Shadows of Undrentide); NHL 2002; NHL 2003; Rainbow Six III RavenShield; Shogun: Total War: Warlord Edition; Soldier of Fortune II - Double Helix; Soldiers Of Anarchy; The Gladiators; Unreal Tournament 2003 Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, sunt folosite urmatoarele programe de arhivare: • PolyCript • ASPack
Description insérée par Iulian Popa le jeudi 10 novembre 2005 Description mise à jour par Andrei Ivanes le jeudi 17 novembre 2005
Retour
.
.
.
.