Nom: Worm/SdBot.137728.3 La date de la découverte: 23/08/2005 Type: Ver En circulation: Non Infections signalées Faible Potentiel de distribution: Moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 137,728 Octets Somme de contrôle MD5: ed93fa4c20115d1e5265ff410907d63b Version VDF: 6.31.1.150
Général Méthodes de propagation: • Le réseau local Les alias: • Symantec: W32.Spybot.Worm • Mcafee: W32/Sdbot.worm.gen.br • Kaspersky: Backdoor.Win32.SdBot.adr • TrendMicro: WORM_RBOT.CCJ • Sophos: W32/Rbot-AKY • VirusBuster: Worm.SdBot.BDV • Bitdefender: Backdoor.Rbot.AKY Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge un fichier malveillant • Il modifie des registres • Il emploie les vulnérabilités de software • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \updater.pif Il supprime sa propre copie, exécutée initialement Il supprime le fichier suivant: • %SYSDIR% \updater.pif Les fichiers suivants sont créés: – Des fichiers qui peuvent être supprimés après: • %TEMPDIR% \%aléatoire% .exe • %temporary internet files% \new.gif • %temporary internet files% \news.gif – %TEMPDIR% \del.bat Ensuite, il est exécuté après avoir été completment crée. Ce fichier séquentiel est employé pour effacer un fichier. Il essaie de télécharger un ficher: – L'emplacement est le suivant: • http://200.79.160.**********/new.gif Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \update32.pif Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. – L'emplacement est le suivant: • http://200.79.160.**********/news.gif Il est sauvegardé sur le disque dur local à l'emplacement: %sysdir%\updating.pif Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Registre On ajoute une valeur à chaque clé de registre afin de lancer les processus après le redémarrage: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "Windows Update Service"="update32.pif" • "Windows Update Service"="updatings.pif" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Windows Update Service"="update32.pif" • "Windows Update Service"="updatings.pif" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Windows Update Service"="update32.pif" • "Windows Update Service"="updatings.pif" – [HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices] • "Windows Update Service"="update32.pif" • "Windows Update Service"="updatings.pif" – [HKLM\SOFTWARE\Microsoft\Ole] • "Windows Update Service"="update32.pif" • "Windows Update Service"="updatings.pif" – [HKCU\Software\Microsoft\OLE] • "Windows Update Service"="update32.pif" • "Windows Update Service"="updatings.pif" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • "Windows Update Service"="update32.pif" • "Windows Update Service"="updatings.pif" – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • "Windows Update Service"="update32.pif" • "Windows Update Service"="updatings.pif" Les valeurs de la clé de registre suivante sont supprimées: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • MS Windows Security Updater – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • MS Windows Security Updater – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • MS Windows Security Updater – [HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices] • MS Windows Security Updater – [HKLM\SOFTWARE\Microsoft\Ole] • MS Windows Security Updater – [HKCU\Software\Microsoft\OLE] • MS Windows Security Updater – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • MS Windows Security Updater – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • MS Windows Security Updater – [HKLM\SOFTWARE\Microsoft\Ole] • "Windows Update Service"="update32.pif" Infection du réseau Afin de assurer sa propagation, le malware essaye de se connecter à d'autres machines comme décrit ci-dessous. La vulnérabilité: Il se sert des vulnérabilités suivantes: – MS03-026 (Buffer Overrun in RPC Interface) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-007 (ASN.1 Vulnerability) – MS05-039 (Vulnerability in Plug and Play) La création des adresses IP: Il crée des adresses IP aléatoires et il essaye d'établir une connexion avec elles. Le processus d'infection: Il crée un script FTP sur la machine compromise afin de télécharger le malware vers l'emplacement distant. IRC Afin de fournir des informations sur le système et d'accès à distance, il se connecte aux serveurs IRC suivants: Serveur: **********.update.updates32.biz Port: 4654 Le mot de passe du serveur: gringle Canal: #z0wb# Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: shabby123 Serveur: **********.update.security32.biz Port: 4564 Le mot de passe du serveur: gringle Canal: #z0wb# Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: shabby123 Serveur: **********.update.updates32.biz Port: 65529 Le mot de passe du serveur: gringle Canal: #z0wb# Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: shabby123 Serveur: **********.update.security32.biz Port: 65528 Le mot de passe du serveur: gringle Canal: #z0wb# Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: shabby123 – Ce Malware a la capacité de ramasser et d'envoyer des informations tel que: • Information sur le réseau • L'activité local des utilisateurs – Ensuite il a la capacité d'opérer des actions tel que: • se connecter au serveur IRC • se déconnecter du serveur IRC • Télécharger un fichier • Exécuter un fichier • Joindre le canal IRC • Quitter la canal IRC • Ouvrir une ligne de commande à distance • Démarrer une routine de propagation • Se mettre à jour tout seul Informations divers Mutex: Il crée le Mutex suivant: • zewb Il crée un des Mutex suivants: • updaterr • updatings Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.Voir la description brève ici . Description inséré par Iulia Diaconescu sur Wed, 24 Aug 2005 16:14 (GMT+1) Description mise à jour par Iulia Diaconescu sur Mon, 05 Sep 2005 08:32 (GMT+1)