Nume: Worm/RBot.72262 Descoperit pe data de: 30/08/2005 Tip: Vierme ITW: Nu Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 72,262 Bytes MD5: 5378ccf46e1f5843d8cc1317452f8c39 Versiune VDF: 6.30.0.222
General Metoda de raspandire: • Reteaua locala Alias: • Symantec: W32.Spybot.Worm • Mcafee: W32/Sdbot.worm.gen.l • Kaspersky: Backdoor.Win32.Rbot.gen • TrendMicro: WORM_RBOT.BIQ • Sophos: W32/Rbot-ADV • VirusBuster: Worm.Rbot.BRI • Bitdefender: Backdoor.Rbot.JB Sistem de operare: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Inchide aplicatiile de securitate • Reduce setarile de securitate • Inregistreaza intrarile de la tastatura • Modificari in registri • Profita de vulnerabilitatile softului • Sustrage informatii • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %sysdir%\SystemDll.exe Sterge copia initiala a virusului. Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a rula procesul la repornirea sistemului: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Microsoft DLL Extensions"="SystemDll.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Microsoft DLL Extensions"="SystemDll.exe" Urmatoarele chei sunt adaugate in registri pentru a incarca serviciul la repornirea sistemului: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Microsoft DLL Extensions"="SystemDll.exe" Urmatoarele chei din registri sunt modificate: – [HKLM\SOFTWARE\Microsoft\Ole] Vechea valoare: • %setarile utilizatorului% Noua valoare: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Vechea valoare: • %setarile utilizatorului% Noua valoare: • "restrictanonymous"=dword:00000001 Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Creeaza copii malware in urmatoarele share-uri de retea: • c$\windows\system32 • c$\winnt\system32 • Admin$\system32 Foloseste urmatoarele date de logare, pentru a controla sistemul la distanta: – Lista de utilizatori: • adm; db2; oracle; dba; database; default; guest; wwwadmin; teacher; student; owner; computer; staff; admins; administrat; administrateur; administrador; administrator – Lista de parole: • intranet; lan; main; winpass; blank; office; control; nokia; siemens; compaq; dell; cisco; ibm; orainstall; sqlpassoainstall; sql; db1234; db1; domain; hello; hell; god; sex; slut; bitch; fuck; exchange; backup; technical; loginpass; login; mary; katie; kate; george; eric; chris; ian; neil; lee; brian; susan; sue; sam; luke; peter; john; mike; bill; fred; joe; jen; bob; qwe; zxc; asd; qaz; win2000; winnt; winxp; win2k; win98; windows; oeminstall; oemuser; oem; user; homeuser; home; accounting; accounts; internet; www; web; outlook; mail; qwerty; null; server; system; changeme; linux; unix; demo; none; test; 2004; 2003; 2002; 2001; 2000; 1234567890; 123456789; 12345678; 1234567; 123456; 12345; 1234; 123; 007; databasepassword; data; databasepass; dbpassword; dbpass; access; domainpassword; domainpass; pwd; pass; pass1234; passwd; password; password1 Exploit: Foloseste urmatoarea vulnerabilitate: – MS03-026 (Buffer Overrun in RPC Interface) Generarea adreselor IP: Creeaza adrese IP aleatoare si incearca sa le contacteze. Procesul de infectare: Creeaza un script TFTP pe sistemul afectat, pentru a descarca un malware pe un computer controlat la distanta. IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverele IRC: Server: sql.**********ggazpwn.net Port: 4447 Canal: #MSNOWN# Nick: USA|<%sir de 5 caractere aleatoare% > Parola: durty Server: www.**********age.net Port: 4447 Canal: #MSNOWN# Nick: USA|<%sir de 5 caractere aleatoare% > Parola: durty Server: unknown.**********net.net Port: 4447 Canal: #MSNOWN# Nick: USA|<%sir de 5 caractere aleatoare% > Parola: durty – Acest malware poate obtine si trimite infomatii cum ar fi: • Captura ecranului • Captura imagine de pe webcam • Utilizatorul curent • Spatiu liber pe disc • Memorie nealocata • Timpul de cand malware-ul a fost lansat in executie • Informatii despre retea • Informatii despre procesele sistemului • Utilizator • Activitatea utilizatorilor locali – In plus, poate efectua urmatoarele operatii: • Lanseaza atacuri DDoS ICMP • Lanseaza atacuri DDoS SYN • Lanseaza atacuri DDoS TCP • Lanseaza atacuri DDoS UDP • dezactivare DCOM • dezactivarea partajarii de resurse in retea • activare DCOM • activarea partajarii de resurse in retea • executarea unui fisier • terminare proces • deschidere consola • executare atac DDoS • Scaneaza reteaua • repornirea sistemului • trimitere email-uri • oprierea sistemului • Porneste rutina de raspandire • terminare proces • Se actualizeaza singur • Face upload la un fisier Terminarea proceselor Lista cu procesele oprite: • i11r54n4.exe; irun4.exe; d3dupdate.exe; rate.exe; ssate.exe; winsys.exe; winupd.exe; SysMonXP.exe; bbeagle.exe; Penis32.exe; teekids.exe; MSBLAST.exe; mscvb32.exe; sysinfo.exe; PandaAVEngine.exe; wincfg32.exetaskmon.exe; zonealarm.exe; navapw32.exe; navw32.exe; zapro.exe; msblast.exe; netstat.exe; msconfig.exe; regedit.exe Furt de informatii Incearca sa obtina urmatoarele informatii: – Urmatoarele CD-keys: • Neverwinter Nights (Hordes of the Underdark); Neverwinter Nights (Shadows of Undrentide); Neverwinter Nights; Soldier of Fortune II - Double Helix; Hidden & Dangerous 2; Chrome; NOX; Command and Conquer: Red Alert 2; Command and Conquer: Red Alert; Command and Conquer: Tiberian Sun; Rainbow Six III RavenShield; Nascar Racing 2003; Nascar Racing 2002; NHL 2003; NHL 2002; FIFA 2003; FIFA 2002; Shogun: Total War: Warlord Edition; Need For Speed: Underground; Need For Speed Hot Pursuit 2; Medal of Honor: Allied Assault: Spearhead; Medal of Honor: Allied Assault: Breakthrough; Medal of Honor: Allied Assault; Global Operations; Command and Conquer: Generals; James Bond 007: Nightfire; Command and Conquer: Generals (Zero Hour); Black and White; Battlefield Vietnam; Battlefield 1942 (Secret Weapons of WWII); Battlefield 1942 (Road To Rome); Battlefield 1942; Freedom Force; IGI 2: Covert Strike; Unreal Tournament 2004; Unreal Tournament 2003; Soldiers Of Anarchy; Legends of Might and Magic; Industry Giant 2; Half-Life; Gunman Chronicles; The Gladiators; Counter-Strike (Retail) – Este pornita o rutina de logare dupa ce viziteaza un site care contine unul din urmatoarele siruri de caractere in URL: • paypal • PAYPAL • paypal.com • PAYPAL.COM – Face captura la: • Informatii de logare Alte informatii Mutex: Creeaza urmatorul mutex: • Susie091 Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.
Descrizione inserita da Iulia Diaconescu su mercoledì 31 agosto 2005 Descrizione aggiornata da Iulia Diaconescu su lunedì 19 settembre 2005
Indietro
.
.
.
.