Nome del virus: Worm/Mytob.IN.2 Scoperto: 31/08/2005 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Medio Potenziale di propagazione: Medio-Alto Potenziale di danni: Medio File statico: Si Dimensione del file: 48.766 Byte Somma di controllo MD5: 27AB71805C9FA8447C787E50843ECEB5 Versione VDF: 6.31.01.50
Generale Metodi di propagazione: • Email • Rete locale Alias: • Symantec: W32.Mytob.C@mm • Kaspersky: Net-Worm.Win32.Mytob.c • Bitdefender: Worm.Mytob.C Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Utilizza un proprio motore SMTP per l'invio di email • Modifica del registro • Sfrutta la vulnerabilità del software • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %SYSDIR% \wfdmgr.exe Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "LSA"="wfdmgr.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "LSA"="wfdmgr.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "LSA"="wfdmgr.exe" Vengono aggiunte le seguenti chiavi di registro: – [HKCU\Software\Microsoft\OLE] • "LSA"="wfdmgr.exe" – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • "LSA"="wfdmgr.exe" – [HKLM\SOFTWARE\Microsoft\Ole] • "LSA"="wfdmgr.exe" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • "LSA"="wfdmgr.exe" Email Contiene un motore SMTP integrato per inviare le email. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito: Da: L'indirizzo del mittente è falso. A: – Indirizzi email trovati in specifici file sul sistema. – Indirizzi generati Oggetto: Uno dei seguenti: • hello • hi • error • status • test • Mail Transaction Failed • Mail Delivery System • SERVER REPORT In alcuni casi l'oggetto può anche essere vuoto. Inoltre la riga dell’oggetto può contenere delle lettere casuali. Corpo dell'email: – In alcuni casi può essere vuoto. – In alcuni casi può contenere caratteri casuali. Il corpo dell’email è come uno dei seguenti: • The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment. • Mail transaction failed. Partial message is available. • test • The message contains Unicode characters and has been sent as a binary attachment. File allegato: Il nome del file allegato viene estrapolato dai seguenti: – Inizia con uno dei seguenti: • body • data • doc • document • file • message • readme • test • text • %stringa di caratteri casuale% L'estensione del file è una delle seguenti: • .bat • .cmd • .exe • .pif • .scr • .zip L'email può presentarsi come una delle seguenti: Invio di messaggi Cerca indirizzi: Cerca i seguenti file per gli indirizzi email: • .wab • .adb • .tbb • .dbx • .asp • .php • .sht • .htm Generazione dell'indirizzo per il campo TO: Per generare indirizzi utilizza le seguenti stringhe: • sandra; linda; julie; jimmy; jerry; helen; debby; claudia; brenda; anna; alice; brent; adam; ted; fred; jack; bill; stan; smith; steve; matt; dave; dan; joe; jane; bob; robert; peter; tom; ray; mary; serg; brian; jim; maria; leo; jose; andrew; sam; george; david; kevin; mike; james; michael; alex; john Combina il risultato con i domini trovati nei file dopo la precedente ricerca di indirizzi. Evita indirizzi: Non invia email agli indirizzi che contengono una delle seguenti stringhe: • "accoun"; "certific"; "listserv"; "ntivi"; "support"; "icrosoft"; "admin"; "page"; "the.bat"; "gold-certs"; "feste"; "submit"; "not"; "help"; "service"; "privacy"; "somebody"; "soft"; "contact"; "site"; "rating"; "bugs"; "you"; "your"; "someone"; "anyone"; "nothing"; "nobody"; "noone"; "webmaster"; "postmaster"; "samples"; "info"; "root" Aggiunte alla stringa MX: Per ottenere l'indirizzo IP del mail server, ha la capacità di aggiungere in testa al nome di dominio le seguenti stringhe: • gate. • ns. • relay. • mail1. • mxs. • mx1. • smtp. • mail. • mx. “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Exploit: Sfrutta la seguente vulnerabilità: – MS04-011 (LSASS Vulnerability) Generazione dell'indirizzo IP: Crea degli indirizzi IP casuali mentre mantiene i primi due ottetti dal proprio indirizzo. In seguito prova a stabilire una connessione con gli indirizzi creati. Processo virale: Crea uno script FTP sulla macchina compromessa per scaricare il malware nella posizione remota. IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: irc.black**********.net Porta: 6667 Canale: #d3 Nickname: %stringa di caratteri casuale% Password: yakuza – Questo malware ha la capacità di raccogliere ed inviare le seguenti informazioni: • Uptime del malware – In più ha la capacità di effettuare azioni quali: • Download di file • Eseguire file Backdoor Viene aperta la seguente porta: – %SYSDIR% \wfdmgr.exe su una porta TCP casuale con lo scopo di procurarsi un server FTP. Varie Mutex: Crea il seguente Mutex: • D66 Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con i seguenti software di compressione: • Neolite • UPX
Descrizione inserita da Andrei Gherman su mercoledì 31 agosto 2005 Descrizione aggiornata da Andrei Ivanes su martedì 14 marzo 2006
Indietro
.
.
.
.