Nume: Worm/Rbot.499172 Descoperit pe data de: 09/12/2005 Tip: Vierme ITW: Da Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 499.712 Bytes MD5: 46E5CBF6377AE68557243414A28F7F11 Versiune VDF: 6.32.00.156
General Metoda de raspandire: • Reteaua locala Alias: • Kaspersky: Backdoor.Win32.Iroffer.23b05 • TrendMicro: WORM_RBOT.CWQ • F-Secure: W32/Sdbot.MAV • Sophos: W32/Rbot-AXW • Bitdefender: Backdoor.Optix.13 Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Utilizeaza propriul motor de email • Modificari in registri • Profita de vulnerabilitatile softului • Sustrage informatii • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %SYSDIR%\%sir de 3 caractere aleatoare% .exe Sterge copia initiala a virusului. Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a rula procesul la repornirea sistemului: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Windows ASN Services"="\%sir de 3 caractere aleatoare% .exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Windows ASN Services"="\%sir de 3 caractere aleatoare% .exe" Urmatoarele chei sunt adaugate in registrii sistemului: – [HKLM\SOFTWARE\Licenses] • "{R7C0DB872A3F777C0}"=%valori hex% • "{K7C0DB872A3F777C0}"=%valori hex% • "{I5D8DDAB8BD72C6E7}"=%valori hex% • "{05D8DDAB8BD72C6E7}"=%valori hex% – [HKCR\CLSID\{22A6FF82-B3E0-94BB-5FCD-EA067B86810F}] • @="MSOLAPAggregation Class" – [HKCR\CLSID\{22A6FF82-B3E0-94BB-5FCD-EA067B86810F}\InprocServer32] • @="%PROGRAM FILES%\Common Files\System\OLEDB~1\MSMDGD80.DLL" • "ThreadingModel"="both" – [HKCR\CLSID\{22A6FF82-B3E0-94BB-5FCD-EA067B86810F}\ProgID] • @="MSOlapAdmin2.MSOLAPAggregation.1" – [HKCR\CLSID\{22A6FF82-B3E0-94BB-5FCD-EA067B86810F}\ VersionIndependentProgID] • @="MSOlapAdmin2.MSOLAPAggregation" Urmatoarele chei din registri sunt modificate: – [HKLM\SOFTWARE\Microsoft\RFC1156Agent\CurrentVersion\Parameters] Vechea valoare: • "TrapPollTimeMilliSecs"=%setarile utilizatorului% Noua valoare: • "TrapPollTimeMilliSecs"=dword:00003a98 – [HKLM\SOFTWARE\Microsoft\Ole] Vechea valoare: • "EnableDCOM"=%user deifned settings% Noua valoare: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Vechea valoare: • "restrictanonymous"=%setarile utilizatorului% Noua valoare: • "restrictanonymous"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Vechea valoare: • "restrictanonymoussam"=%setarile utilizatorului% Noua valoare: • "restrictanonymoussam"=dword:00000001 Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Creeaza copii malware in urmatoarele share-uri de retea: • C$ • D$ • ADMIN$ • IPC$ Foloseste urmatoarele date de logare, pentru a controla sistemul la distanta: – Lista de utilizatori si parole: • intranet; lan; main; winpass; blank; office; control; nokia; siemens; compaq; dell; cisco; ibm; orainstall; sqlpassoainstall; sql; db1234; db1; databasepassword; data; databasepass; dbpassword; dbpass; access; domainpassword; domainpass; domain; hello; hell; god; sex; slut; bitch; fuck; exchange; backup; technical; loginpass; login; mary; katie; kate; george; eric; chris; ian; neil; lee; brian; susan; sue; sam; luke; peter; john; mike; bill; fred; joe; jen; bob; qwe; zxc; asd; qaz; win2000; winnt; winxp; win2k; win98; windows; oeminstall; oemuser; oem; user; homeuser; home; accounting; accounts; internet; www; web; outlook; mail; qwerty; null; server; system; changeme; linux; unix; demo; none; test; 2004; 2003; 2002; 2001; 2000; 1234567890; 123456789; 12345678; 1234567; 123456; 12345; 1234; 123; 007; pwd; pass; pass1234; passwd; password; password1; adm; db2; oracle; dba; database; default; guest; wwwadmin; teacher; student; owner; computer; root; staff; admin; admins; administrat; administrateur; administrador; administrator Exploit: Foloseste urmatoarele vulnerabilitati: – MS03-026 (Buffer Overrun in RPC Interface) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-007 (ASN.1 Vulnerability) – MS04-011 (LSASS Vulnerability) IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverul IRC: Server: dynamic**********.amdwebhost.com Port: 6667 Parola serverului: R4DRR4KZ6ZD3 Canal: #asn Nick: aSN-%cateva cifre aleatoare% Parola: NdIVyk5D – Acest malware poate obtine si trimite infomatii cum ar fi: • Viteza procesorului • Spatiu liber pe disc • Memorie nealocata • Informatii despre retea • Informatii despre procesele sistemului • Cantitatea de memorie • Informatii despre sistemul de operare – In plus, poate efectua urmatoarele operatii: • Lanseaza atacuri DDoS ICMP • Lanseaza atacuri DDoS SYN • Lanseaza atacuri DDoS UDP • dezactivare DCOM • dezactivarea partajarii de resurse in retea • descarcare fisier • activare DCOM • activarea partajarii de resurse in retea • executarea unui fisier • intrare pe canal IRC • terminare proces • parasire canal IRC • deschidere consola • Scaneaza reteaua • Inregistreaza un serviciu • trimitere email-uri • Porneste rutina de raspandire • Se actualizeaza singur • Face upload la un fisier • Vizitarea unui website Alte informatii Mutex: Creeaza urmatorul Mutex: • rzasn1 Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • Armadillo
Description insérée par Andrei Gherman le mardi 13 décembre 2005 Description mise à jour par Andrei Gherman le vendredi 16 décembre 2005
Retour
.
.
.
.