Nome del virus: BDS/CodBot.AT Scoperto: 13/10/2005 Tipo: Backdoor Server In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio Potenziale di danni: Medio File statico: Si Dimensione del file: 24.576 Byte Somma di controllo MD5: 2e8fbee76c2339e9894b628fb0dc341c Versione VDF: 6.32.00.09
Generale Metodo di propagazione: • Rete locale Alias: • Symantec: W32.Toxbot • TrendMicro: WORM_CODBOT.AF • VirusBuster: Worm.Codbot.AJ • Bitdefender: Backdoor.Codbot.AT Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows 2000 • Windows XP Effetti secondari: • Modifica del registro • Sottrae informazioni • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %SYSDIR% \netddesrv.exe Viene creato il seguente file: – %TEMPDIR% \destroy.cmd Viene eseguito ulteriormente dopo che è stato completamente creato. Questo file automatico è utilizzato per cancellare un file. Registro Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio: – HKLM\SYSTEM\CurrentControlSet\Services\NetDDEsrv • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%SYSDIR% \netddesrv.exe" • "DisplayName"="NetDDE Server" • "ObjectName"="LocalSystem" • "FailureActions"=hex:05,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,65,00,72,00,01,00,00,00,01,00,00,00 • "Description"="Provides network transport and security for Dynamic Data Exchange (DDE) for programs running on the same computer or on different computers. Vengono aggiunte le seguenti chiavi di registro: – HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\NetDDEsrv • @="Service" – HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\NetDDEsrv • @="Service" “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Exploit: Sfrutta le seguenti vulnerabilità: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS03-026 (Buffer Overrun in RPC Interface) – MS04-007 (ASN.1 Vulnerability) – MS04-011 (LSASS Vulnerability) IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette ai seguenti server IRC: Server: 0x80.**********.org Porta: 6556 Canale: #26# Nickname: %stringa casuale di otto caratteri% Password: g3t0u7 Server: 0x80.**********.org Porta: 1023 Canale: #26# Nickname: %stringa casuale di otto caratteri% Password: g3t0u7 Server: 0x80.my**********.com Porta: 6556 Canale: #26# Nickname: %stringa casuale di otto caratteri% Password: g3t0u7 Server: 0x80.my**********.com Porta: 1023 Canale: #26# Nickname: %stringa casuale di otto caratteri% Password: g3t0u7 Server: 0x80.my-**********.name Porta: 6556 Canale: #26# Nickname: %stringa casuale di otto caratteri% Password: g3t0u7 Server: 0x80.my-**********.name Porta: 1023 Canale: #26# Nickname: %stringa casuale di otto caratteri% Password: g3t0u7 Server: 0xff.me**********.info Porta: 6556 Canale: #26# Nickname: %stringa casuale di otto caratteri% Password: g3t0u7 Server: 0xff.me**********.info Porta: 1023 Canale: #26# Nickname: %stringa casuale di otto caratteri% Password: g3t0u7 Server: 0x80.going**********.com Porta: 6556 Canale: #26# Nickname: %stringa casuale di sei caratteri% Password: g3t0u7 Server: 0x80.going**********.com Porta: 1023 Canale: #26# Nickname: %stringa casuale di sei caratteri% Password: g3t0u7 Server: 0x80.mar**********.com Porta: 6556 Canale: #26# Nickname: %stringa casuale di sei caratteri% Password: g3t0u7 Server: 0x80.mar**********.com Porta: 1023 Canale: #26# Nickname: %stringa casuale di sei caratteri% Password: g3t0u7 – Questo malware ha la capacità di recuperare ed inviare informazioni quali: • Velocità della CPU • Memoria libera • Uptime del malware • Dimensione della memoria • Informazioni sul sistema operativo Windows – In più ha la capacità di effettuare azioni quali: • Eseguire file • Effettuare scansione della rete • Registrare un servizio • Inizia keylog • Terminare il processo Backdoor Le seguenti porte sono aperte: – %SYSDIR% \netddesrv.exe su una porta TCP casuale con lo scopo di procurarsi un server FTP. – %SYSDIR% \netddesrv.exe sulla porta UDP 69 con lo scopo di procurarsi un server TFTP. – %SYSDIR% \netddesrv.exe su una porta TCP casuale Capacità di controllo remoto: • Download di file Sottrazione di informazioni – Utilizza uno sniffer di rete che verifica la presenza delle seguenti stringhe: • bank • ebay • e-bay • egold • e-gold • login • paypal Varie Mutex: Crea il seguente Mutex: • xNeTDDEsrVx Stringa: In più contiene la seguente stringa: • god hates us all Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con i seguenti software di compressione: • PecBundle • PECompact
Descrizione inserita da Irina Boldea su giovedì 13 ottobre 2005 Descrizione aggiornata da Irina Boldea su venerdì 14 ottobre 2005
Indietro
.
.
.
.