Nume: Worm/Rbot.47452 Descoperit pe data de: 10/08/2006 Tip: Vierme ITW: Nu Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 47.452 Bytes MD5: dace5e57b29aa6a11ae7cc077296f2f6 Versiune VDF: 6.35.01.73 - jeudi 10 août 2006Versiune IVDF: 6.35.01.73 - jeudi 10 août 2006
General Metoda de raspandire: • Reteaua locala Alias: • Kaspersky: Backdoor.Win32.SdBot.aua • TrendMicro: WORM_POEBOT.CE • Sophos: W32/Poebot-HV • Bitdefender: Backdoor.RBot.HES Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Modificari in registri • Profita de vulnerabilitatile softului • Sustrage informatii • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %SYSDIR%\%executabilul unui serviciu% Sterge copia initiala a virusului. – %directorul de activare malware% \%combinatie de caractere aleatoare% .bat Fisierul este executat dupa ce a fost creat. Fisierul batch este folosit pentru stergerea unui fisier. Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "%numele unui serviciu% "="%executabilul unui serviciu% " Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Creeaza copii malware in urmatoarele share-uri de retea: • IPC$ • C$\Documents and Settings\All Users\Documents\ • C$\shared • C$\windows\system32 • C$\windows • e$\shared • d$\shared • c$\winnt • c$\winnt\system32 • ADMIN$\system32\ • ADMIN$ • print$ Foloseste urmatoarele date de logare, pentru a controla sistemul la distanta: – Lista de utilizatori: • "staff"; "teacher"; "owner"; "student"; "intranet"; "lan"; "main"; "office"; "control"; "siemens"; "compaq"; "dell"; "cisco"; "ibm"; "oracle"; "sql"; "data"; "access"; "database"; "domain"; "god"; "backup"; "technical"; "mary"; "katie"; "kate"; "george"; "eric"; "none"; "guest"; "chris"; "ian"; "neil"; "lee"; "brian"; "susan"; "sue"; "sam"; "luke"; "peter"; "john"; "mike"; "bill"; "fred"; "joe"; "jen"; "bob"; "wwwadmin"; "oemuser"; "user"; "homeuser"; "home"; "internet"; "www"; "web"; "root"; "server"; "linux"; "unix"; "computer"; "adm"; "admin"; "admins"; "administrat"; "administrateur"; "administrador"; "administrator" – Lista de parole: • "winpass"; "blank"; "nokia"; "orainstall"; "sqlpassoainstall"; "db1234"; "db2"; "db1"; "databasepassword"; "databasepass"; "dbpassword"; "dbpass"; "domainpassword"; "domainpass"; "hello"; "hell"; "love"; "money"; "slut"; "bitch"; "fuck"; "exchange"; "loginpass"; "login"; "qwe"; "zxc"; "asd"; "qaz"; "win2000"; "winnt"; "winxp"; "win2k"; "win98"; "windows"; "oeminstall"; "oem"; "accounting"; "accounts"; "letmein"; "sex"; "outlook"; "mail"; "qwerty"; "temp123"; "temp"; "null"; "default"; "changeme"; "demo"; "test"; "2005"; "2004"; "2001"; "secret"; "payday"; "deadline"; "work"; "1234567890"; "123456789"; "12345678"; "1234567"; "123456"; "12345"; "1234"; "123"; "007"; "pwd"; "pass"; "pass1234"; "dba"; "passwd"; "password"; "password1"; "abc Exploit: Foloseste urmatoarele vulnerabilitati: – MS03-026 (Buffer Overrun in RPC Interface) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-011 (LSASS Vulnerability) – MS05-039 (Vulnerability in Plug and Play) Procesul de infectare: Creeaza un script TFTP sau FTP pe masina afectata, pentru a descarca malware la distanta, pe un alt sistem. Activare de la distanta: –Incearca sa activeze de la distanta malware-ul pe sistemul recent infectat. Pentru aceasta, apeleaza functia NetScheduleJobAdd. IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverul IRC: Server: mine.ISDON4.********** Port: 1863 Canal: ##soundblaster Nick: i-%sir de 7 caractere aleatoare% – Acest malware poate obtine si trimite infomatii cum ar fi: • Viteza procesorului • Utilizatorul curent • Informatii despre drivere • Spatiu liber pe disc • Memorie nealocata • Informatii despre retea • Cantitatea de memorie • Utilizator • Informatii despre sistemul de operare – In plus, poate efectua urmatoarele operatii: • Lanseaza atacuri DDoS SYN • Scaneaza reteaua Furt de informatii Incearca sa obtina urmatoarele informatii: – Parole tastate in campuri de logare – Parolele din urmatoarele programe: • FlashFXP • MSN – O rutina de logare este pornita dupa ce se tasteaza urmatorul text: • paypal – O rutina de logare este pornita dupa ce un site este vizitat: • paypal.com Alte informatii Mutex: Creeaza urmatorul Mutex: • c2301097005ee0617399022b8f519763a06d Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.
Description insérée par Marius T. Nicolae le lundi 14 août 2006 Description mise à jour par Marius T. Nicolae le jeudi 24 août 2006
Retour
.
.
.
.