Nome del virus: Worm/IRCBot.EW Scoperto: 23/08/2005 Tipo: Worm In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio Potenziale di danni: Medio File statico: Si Dimensione del file: 8.204 Byte Somma di controllo MD5: d5f5c6768beea05a6c0d72ecb69d27d1 Versione VDF: 6.31.1.166
Generale Metodo di propagazione: • Rete locale Alias: • Symantec: W32.Esbot.A • Mcafee: W32/IRCbot.worm.gen • Kaspersky: Backdoor.Win32.IRCBot.ew • F-Secure: W32/Ircbot.T • Bitdefender: Backdoor.Ircbot.EW Piattaforme / Sistemi operativi: • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica file • Abbassa le impostazioni di sicurezza • Modifica del registro • Sfrutta la vulnerabilità del software • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %SYSDIR% \mousemm.exe Cancella la copia di se stesso eseguita inizialmente. Viene creato il seguente file: – %WINDIR% \debug\dcpromo.log Registro Vengono aggiunte nel registro le seguenti chiavi con lo scopo di caricare i servizi dopo il riavvio: – [HKLM\SYSTEM\CurrentControlSet\Services\mousemm] • "Type"=dword:00000110 "Start"=dword:00000002 "ErrorControl"=dword:00000000 "ImagePath"=%impostazioni definite dell'utente% "DisplayName"="Mouse Movement Monitor" "ObjectName"="LocalSystem" "FailureActions"=%impostazioni definite dell'utente% "Description"="Enables a computer to maintain synchronization with a PS/2 pointing device. Stopping or disabling this service will result in system instability." – [HKLM\SYSTEM\CurrentControlSet\Services\mousemm\Security] • "Security"=%impostazioni definite dell'utente% – [HKLM\SYSTEM\CurrentControlSet\Services\mousemm\Enum] • "0"="Root\\LEGACY_MOUSEMM\\0000" "Count"=dword:00000001 "NextInstance"=dword:00000001 Vengono cambiate le seguenti chiavi di registro: – [HKLM\SOFTWARE\Microsoft\Ole] Valore precedente: • "EnableDCOM"=%impostazioni definite dell'utente% Nuovo valore: • "EnableDCOM"="n" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Valore precedente: • "restrictanonymous"=%impostazioni definite dell'utente% Nuovo valore: • "restrictanonymous"=dword:00000001 “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Exploit: Sfrutta la seguente vulnerabilità: – MS05-039 (Vulnerability in Plug and Play) IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette ai seguenti server IRC: Server: **********.is-a-fag.net Porta: 18067 Canale: #p1 Nickname: p1-%stringa casuale di otto caratteri% Password: 8mfpdofw Server: **********.legi0n.net Porta: 18067 Canale: #p1 Nickname: p1-%stringa casuale di otto caratteri% Password: 8mfpdofw – In più ha la capacità di effettuare azioni quali: • Lanciare un attacco DdoS SYN • Lancia un attacco DdoS UDP • Download di file • Eseguire file • Terminare il processo • Eseguire un attacco DdoS • Effettuare scansione della rete • Iniziare procedura di diffusione • Terminare il processo Backdoor Viene aperta la seguente porta: – %file eseguiti% sulla porta TCP 30722 con lo scopo di procurarsi delle possibili backdoor. Come il virus si inserisce nei processi – Si inserisce in un processo. Nome del processo: • explorer.exe Se il malware fallisce prosegue la sua esecuzione come processo. Varie Mutex: Crea il seguente Mutex: • mousemm Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • MEW 11
Descrizione inserita da Razvan Olteanu su giovedì 1 settembre 2005 Descrizione aggiornata da Razvan Olteanu su giovedì 1 settembre 2005
Indietro
.
.
.
.