Nom: Worm/RBot.139264.2 La date de la découverte: 02/09/2005 Type: Ver En circulation: Non Infections signalées Faible Potentiel de distribution: Moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 139.264 Octets Somme de contrôle MD5: 3fef0de491e96a3c15d6bd0be1e1841e Version VDF: 6.31.1.196
Général Méthode de propagation: • Le réseau local Les alias: • Symantec: W32.Spybot.Worm • Mcafee: W32/Sdbot.worm.gen.ar • VirusBuster: Worm.Rbot.CIB • Bitdefender: Backdoor.Rbot.AAG Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge un fichier malveillant • Il modifie des registres • Il emploie les vulnérabilités de software • Il vole de l'information • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans l'emplacement suivant: • %sysdir%\windows.pif Il supprime sa propre copie, exécutée initialement Il supprime le fichier suivant: • %sysdir%\windows.pif Le fichier suivant est créé: – Un fichier qui est pour l'utilisation temporaire et qui peut être supprimer après: • %chaîne de caractères aléatoire% .exe – %temp%\del.bat Ensuite, il est exécuté après avoir été completment crée. Ce fichier séquentiel est employé pour effacer un fichier. Il essaie de télécharger un ficher: – Les emplacements sont les suivants: • http://**********.79.160.8/ts32.dll • http://**********.79.160.8/sys.dll Il est sauvegardé sur le disque dur local à l'emplacement: %sysdir%\msdos.pif Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Registre Les clés de registre suivantes sont ajoutées afin d'exécuter des processus après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "MSDOS Security Service"="msdos.pif" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "MSDOS Security Service"="msdos.pif" Les clés de registre suivantes sont ajoutées afin de charger les services après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Ole] • "MSDOS Security Service"="msdos.pif" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • "MSDOS Security Service"="msdos.pif" Les clés de registre suivantes sont changées: – [HKLM\SOFTWARE\Microsoft\Ole] L'ancienne valeur: • "EnableDCOM"=%réglages définis par l'utilisateur% La nouvelle valeur: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] L'ancienne valeur: • "restrictanonymous"=%réglages définis par l'utilisateur% La nouvelle valeur: • "restrictanonymous"=dword:00000001 Infection du réseau Afin de assurer sa propagation, le malware essaye de se connecter à d'autres machines comme décrit ci-dessous. Il s'autocopie dans les partages réseau suivants: • admin$ • Admin$\system32 • ipc$ La vulnérabilité: Il se sert des vulnérabilités suivantes: – MS03-026 (Buffer Overrun in RPC Interface) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-007 (ASN.1 Vulnerability) – MS04-011 (LSASS Vulnerability) – MS05-039 (Vulnerability in Plug and Play) La création des adresses IP: Il crée des adresses IP aléatoires et il essaye d'établir une connexion avec elles. Le processus d'infection: Crée un script TFTP ou FTP sur la machine compromise afin de télécharger le malware vers l'emplacement distant. IRC Afin de fournir des informations sur le système et d'accès à distance, il se connecte aux serveurs IRC suivants: Serveur: **********.security.security32.biz Port: 65528 Le mot de passe du serveur: gringle Canal: #udz# Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: shabby123 Serveur: **********.security.updates32.biz Port: 4654 Le mot de passe du serveur: gringle Canal: #udz# Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: shabby123 Serveur: **********.security.security32.biz Port: 4564 Le mot de passe du serveur: gringle Canal: #udz# Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: shabby123 Serveur: **********.security.updates32.biz Port: 65529 Le mot de passe du serveur: gringle Canal: #udz# Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: shabby123 Serveur: **********.service.security32.biz Port: 65528 Le mot de passe du serveur: gringle Canal: #udz# Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: shabby123 Serveur: **********.service.updates32.biz Port: 4654 Le mot de passe du serveur: gringle Canal: #udz# Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: shabby123 Serveur: **********.service.security32.biz Port: 4564 Le mot de passe du serveur: gringle Canal: #udz# Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: shabby123 Serveur: **********.service.updates32.biz Port: 65529 Le mot de passe du serveur: gringle Canal: #udz# Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: shabby123 Serveur: **********.security.security32.biz Port: 65528 Le mot de passe du serveur: gringle Canal: #tests Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: -s Serveur: **********.security.updates32.biz Port: 4654 Le mot de passe du serveur: gringle Canal: #tests Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: -s Serveur: **********.security.security32.biz Port: 4564 Le mot de passe du serveur: gringle Canal: #tests Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: -s Serveur: **********.security.updates32.biz Port: 65529 Le mot de passe du serveur: gringle Canal: #tests Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: -s Serveur: **********.service.security32.biz Port: 65528 Le mot de passe du serveur: gringle Canal: #tests Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: -s Serveur: **********.service.updates32.biz Port: 4654 Le mot de passe du serveur: gringle Canal: #tests Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: -s Serveur: **********.service.security32.biz Port: 4564 Le mot de passe du serveur: gringle Canal: #tests Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: -s Serveur: **********.service.updates32.biz Port: 65529 Le mot de passe du serveur: gringle Canal: #tests Pseudonyme: %chaîne de caractères aléatoire de huit digits% Mot de passe: -s – Ce Malware a la capacité de ramasser et d'envoyer des informations tel que: • Vitesse du CPU • Utilisateur courant • Espace libre sur le disque dur • Mémoire libre • Le temps de fonctionnement du Malware • L'ID de la plateforme • Taille de mémoire • Répertoire de système – Ensuite il a la capacité d'opérer des actions tel que: • Lancer des attaques DDoS SYN • Désactiver DCOM • Désactiver les partages réseau • se déconnecter du serveur IRC • Télécharger un fichier • Activer DCOM • Activer les partages réseau • Exécuter un fichier • Joindre le canal IRC • Quitter la canal IRC • Ouvrir une ligne de commande à distance • Scanner le réseau • Démarrer une routine de propagation • Se mettre à jour tout seul • Charger un fichier Informations divers Mutex: Il crée le Mutex suivant: • msdoss Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Voir la description brève ici . Description inséré par Iulia Diaconescu sur Fri, 02 Sep 2005 17:33 (GMT+1) Description mise à jour par Iulia Diaconescu sur Mon, 19 Sep 2005 14:30 (GMT+1)