Nome del virus: BDS/Haxdoor.GJ.3 Scoperto: 02/02/2006 Tipo: Backdoor Server In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 17.565 Byte Somma di controllo MD5: e2761e88642324801fa8754261bb81b4 Versione VDF: 6.33.00.183
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Kaspersky: Backdoor.Win32.Haxdoor.gj • TrendMicro: BKDR_HAXDOOR.DU Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica file “maligni” • Registra le battute di tastiera • Modifica del registro • Sottrae informazioni • Accesso e controllo del computer da parte di terzi File Vengono creati i seguenti file: – %SYSDIR% \wnlogow.sys Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: BDS/Haxdoor.GJ.4 – %SYSDIR% \avload32.dll Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: BDS/Haxdoor.GJ.2 Registro Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio: – [HKLM\SYSTEM\CurrentControlSet\Services\wnlogow] • Type = dword:00000001 • Start = dword:00000001 • ErrorControl = dword:00000000 • ImagePath = \??\%SYSDIR% \wnlogow.sys • DisplayName = BLUETOOTH IPv4 service – [HKLM\SYSTEM\CurrentControlSet\Services\wnlogow\Security] • Security = %valori esadecimali% – [HKLM\SYSTEM\CurrentControlSet\Services\wnlogow\Enum] • 0 = Root\\LEGACY_WNLOGOW\\0000 • Count = dword:00000001 • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WNLOGOW] • NextInstance = dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WNLOGOW\0000] • Service = wnlogow • Legacy = dword:00000001 • ConfigFlags = dword:00000000 • Class = LegacyDriver • ClassGUID = {8ECC055D-047F-11D1-A537-0000F8753ED1} • DeviceDesc = BLUETOOTH IPv4 service • Capabilities = dword:00000000 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WNLOGOW\0000\ Control] • *NewlyCreated* = dword:00000000 • ActiveService = wnlogow Crea la seguente riga con lo scopo di bypassare il firewall di Windows XP: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • %WINDIR% \Explorer.EXE = %WINDIR% \Explorer.EXE:*:Enabled:explorer Viene aggiunta la seguente chiave di registro: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ avload32] • DllName = avload32.dll • Startup = avload32 • Impersonate = dword:00000001 • Asynchronous = dword:00000001 • MaxWait = dword:00000001 • keyR2 = [%stringa di caratteri casuale% ] Viene cambiata la seguente chiave di registro: Varie opzioni di Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] Valore precedente: • WarnOnZoneCrossing = %impostazioni definite dell'utente% • WarnOnPostRedirect = %impostazioni definite dell'utente% • WarnOnBadCertRecving = %impostazioni definite dell'utente% Nuovo valore: • WarnOnZoneCrossing = dword:00000000 • WarnOnPostRedirect = dword:00000000 • WarnOnBadCertRecving = dword:00000000 Backdoor Le seguenti porte sono aperte: – winlogon.exe sulla porta TCP 9066 con lo scopo di procurarsi un server proxy. – winlogon.exe sulla porta TCP 9067 con lo scopo di procurarsi un server proxy Socks 5. Contatta il server: Il seguente: • http://www.superstability.info/forte/********** Questo è fatto tramite i metodi HTTP GET e POST, utilizzando uno script PHP. Invia informazioni riguardanti: • Stato corrente del malware • Porta aperta • Le informazioni recuperate sono descritte nella sezione delle informazioni sottratte Capacità di controllo remoto: • Inizia keylog Sottrazione di informazioni Prova a sottrarre le seguenti informazioni: – Le password inserite nei campi di input password – Le password registrate utilizzate dalla funzione di completamento automatico – Le informazioni sull'account email sono ottenute dalla chiave di registro: HKCU\Software\Microsoft\Internet Account Manager\Accounts – Le password dai seguenti programmi: • Opera • ICQ • The Bat • Outlook Express • MSN Messenger • MyIE • Mozilla • Maxthon • Miranda – Dopo aver visitato un sito web viene avviata una procedura di “tracciamento”: • %qualunque sito web che contenga una form di login% – Cattura: • Informazioni della finestra • Informazioni di login Come il virus si inserisce nei processi – Inserisce il seguente file in un processo: %SYSDIR% \avload32.dll Nome del processo: • explorer.exe Se riuscito, il processo malware viene terminato mentre la parte inserita rimane attiva. Tecnologia Rootkit È una tecnologia specifica del malware. Il malware si nasconde dalle utilità di sistema, dalle applicazioni di sicurezza e, alla fine, dall'utente. Nasconde il seguente: – I propri file Metodo utilizzato: • Nascosto dalle Windows API Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • FSG
Descrizione inserita da Andrei Gherman su venerdì 3 febbraio 2006 Descrizione aggiornata da Andrei Gherman su venerdì 3 febbraio 2006
Indietro
.
.
.
.