Nome del virus: Worm/IRCBot.NG Scoperto: 23/01/2006 Tipo: Worm In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio Potenziale di danni: Medio File statico: Si Dimensione del file: 61.952 Byte Somma di controllo MD5: 1dca55b49c62164fee54686861d2bda4 Versione VDF: 6.33.00.150
Generale Metodo di propagazione: • Rete locale Alias: • Kaspersky: Backdoor.Win32.IRCBot.ng • TrendMicro: WORM_IRCBOT.DR • Bitdefender: Backdoor.IRCBot.GB Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica un file “maligno” • Abbassa le impostazioni di sicurezza • Modifica del registro • Sfrutta la vulnerabilità del software • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %SYSDIR% \auditchk.exe Prova a scaricare un file: – La posizione è la seguente: • mildred.debelizombi.com/********** Viene salvato in locale sotto: %TEMPDIR% \dl%stringa casuale di otto caratteri% .exe Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Dldr.Small.cgc.1 Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Printer"="%SYSDIR% \auditchk.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Printer"="%SYSDIR% \auditchk.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Printer"="%SYSDIR% \auditchk.exe" Vengono cambiate le seguenti chiavi di registro: – [HKLM\SOFTWARE\Microsoft\Ole] Valore precedente: • "EnableDCOM"=%impostazioni definite dell'utente% Nuovo valore: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Valore precedente: • "restrictanonymous"= %impostazioni definite dell'utente% Nuovo valore: • "restrictanonymous"=dword:00000001 “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Exploit: Sfrutta le seguenti vulnerabilità: – MS01-059 (Unchecked Buffer in Universal Plug and Play) – MS03-026 (Buffer Overrun in RPC Interface) – MS03-039 (Buffer Overrun in RPCSS Service) – MS04-007 (ASN.1 Vulnerability) Processo virale: Crea uno script TFTP sulla macchina compromessa per scaricare il malware nella posizione remota. IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: irc.debeli********** Porta: 8080 Canale: #!bla! Nickname: [XP]|%stringa casuale di otto caratteri% Password: tn10a4 – Questo malware ha la capacità di recuperare ed inviare informazioni quali: • Uptime del malware • Informazioni sui processi in corso – In più ha la capacità di effettuare azioni quali: • connettere al server IRC • Lanciare un attacco DdoS ICMP • Disattivare DCOM • disconnettere dal server IRC • Download di file • Attivare DCOM • Eseguire file • Connettersi al canale IRC • Terminare il processo • Abbandonare il canale IRC • Effettuare scansione della rete • Iniziare procedura di diffusione Varie Mutex: Crea il seguente Mutex: • rxRizzo_v1.1b Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • Morphine
Descrizione inserita da Daniel Constantin su lunedì 6 febbraio 2006 Descrizione aggiornata da Daniel Constantin su giovedì 9 febbraio 2006
Indietro
.
.
.
.