Nome del virus: Worm/CodBot.19792 Scoperto: 17/08/2005 Tipo: Worm In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio Potenziale di danni: Medio File statico: Si Dimensione del file: 19.456 Byte Somma di controllo MD5: A99408E866C8115BC605C00446911017 Versione VDF: 6.31.1.104
Generale Metodo di propagazione: • Rete locale Alias: • Symantec: W32.Toxbot • Mcafee: Exploit-Lsass.gen • Kaspersky: Backdoor.Win32.Codbot.am • TrendMicro: WORM_TOXBOT.B • VirusBuster: Worm.Codbot.Gen.2 • Bitdefender: GenPack:Backdoor.SDBot.F12601F2 Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Sottrae informazioni • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %SYSDIR% \rpcmon.exe Cancella la copia di se stesso eseguita inizialmente. Registro Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio: – [HKLM\SYSTEM\CurrentControlSet\Services\Rpcmon] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%SYSDIR% \rpcmon.exe" • "DisplayName"="Remote Procedure Call (RPC) Monitoring" • "ObjectName"="LocalSystem" • "FailureActions"=%hex numbers% • "Description"="Monitoring the end point mapper and other RPC services." – [HKLM\SYSTEM\CurrentControlSet\Services\Rpcmon\Security] • "Security"=%hex numbers% Vengono aggiunte le seguenti chiavi di registro: – [HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Rpcmon] • @="Service" – [HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Rpcmon] • @="Service" “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Exploit: Sfrutta le seguenti vulnerabilità: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS03-026 (Buffer Overrun in RPC Interface) – MS03-039 (Buffer Overrun in RPCSS Service) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-011 (LSASS Vulnerability) Processo virale: Crea uno script FTP sulla macchina compromessa per scaricare il malware nella posizione remota. IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette ai seguenti server IRC: Server: 0x80.online-**********.org Porta: 1023, 6556 Canale: #15# Nickname: %stringa di caratteri casuale% Password: g3t0u7 Server: 0x80.going<.MASK>formars.com Porta: 1023, 6556 Canale: #15# Nickname: %stringa di caratteri casuale% Password: g3t0u7 Server: 0x80.my**********.com Porta: 1023, 6556 Canale: #15# Nickname: %stringa di caratteri casuale% Password: g3t0u7 Server: 0x80.**********-secure.name Porta: 1023, 6556 Canale: #15# Nickname: %stringa di caratteri casuale% Password: g3t0u7 Server: 0xff.**********zero.info Porta: 1023, 6556 Canale: #15# Nickname: %stringa di caratteri casuale% Password: g3t0u7 Server: 0x80.martian**********.com Porta: 1023, 6556 Canale: #15# Nickname: %stringa di caratteri casuale% Password: g3t0u7 – Questo malware ha la capacità di recuperare ed inviare informazioni quali: • Velocità della CPU • Uptime del malware • Informazioni sulla rete • Dimensione della memoria – In più ha la capacità di effettuare azioni quali: • Download di file • Eseguire file Backdoor Le seguenti porte sono aperte: – %SYSDIR% \rpcmon.exe sulla porta UDP 69 con lo scopo di procurarsi un server TFTP. – %SYSDIR% \rpcmon.exe su una porta TCP casuale con lo scopo di procurarsi un server FTP. – %SYSDIR% \rpcmon.exe su una porta TCP casuale con lo scopo di procurarsi delle possibili backdoor. Sottrazione di informazioni Prova a sottrarre le seguenti informazioni: – Dopo aver visitato un sito web, che nel suo URL contiene una delle seguenti sottostringhe, viene avviata una procedura di “tracciamento”: • "e-gold" • "egold" • "bank" • "login" • "e-bay" • "ebay" • "paypal" – Cattura: • Battute di tastiera • Informazioni della finestra Varie Mutex: Crea il seguente Mutex: • XRpCMoNx Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Andrei Gherman su mercoledì 17 agosto 2005 Descrizione aggiornata da Andrei Gherman su mercoledì 8 agosto 2007
Indietro
.
.
.
.