Nome del virus: BDS/Haxdoor.AF Scoperto: 20/02/2006 Tipo: Backdoor Server In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 23.877 Byte Somma di controllo MD5: 34feef2ba829a1843afa45464c0Efa0D Versione VDF: 6.33.01.11
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Kaspersky: Trojan-Spy.Win32.Goldun.hp • TrendMicro: TSPY_GOLDUN.CI • Sophos: Troj/Goldun-BX • VirusBuster: trojan TrojanSpy.Goldun.CV • Bitdefender: Trojan.PWS.Goldspy.F Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica un file • Duplica file “maligni” • Modifica del registro • Sottrae informazioni File Vengono creati i seguenti file: – File “non maligno”: • %SYSDIR% \tick48.bin – %SYSDIR% \directut.dll Viene eseguito ulteriormente dopo che è stato completamente creato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Agent.gh.2 – %SYSDIR% \directout.sys Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Spy.Goldun.HP Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ directut] • "nk48id" = "[NG%stringa di caratteri casuale% ]" • "MaxWait" = dword:00000001 • "Asynchronous" = dword:00000001 • "Impersonate" = dword:00000001 • "Startup" = "directut" • "DllName" = "directut.dll" Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio: – [HKLM\SYSTEM\CurrentControlSet\Services\directout] • "Type"=dword:00000001 • "Start"=dword:00000001 • "ErrorControl"=dword:00000000 • "ImagePath"=\??\%SYSDIR% \directout.sys • "DisplayName"="Printer direct access" – [HKLM\SYSTEM\CurrentControlSet\Services\directout\Security] • "Security"=%valori esadecimali% – [HKLM\SYSTEM\CurrentControlSet\Services\directout\Enum] • "0"="Root\\LEGACY_DIRECTOUT\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_DIRECTOUT] • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_DIRECTOUT\0000] • "Service"="directout" • "Legacy"=dword:00000001 • "ConfigFlags"=dword:00000000 • "Class"="LegacyDriver" • "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" • "DeviceDesc"="Printer direct access" – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_DIRECTOUT\0000\ Control] • "*NewlyCreated*"=dword:00000000 • "ActiveService"="directout" Crea le seguenti righe con lo scopo di bypassare il firewall di Windows XP: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%WINDIR% \Explorer.EXE"="%WINDIR% \Explorer.EXE:*:Enabled:explorer" • "\\??\\%SYSDIR% \winlogon.exe"="\\??\\%SYSDIR% \winlogon.exe:*:Enabled:explorer" Backdoor Viene aperta la seguente porta: – winlogon.exe su una porta TCP casuale Contatta il server: Il seguente: • www.skyinet.info/r4/********** Come risultato può inviare alcune informazioni. Questo è fatto tramite i metodi HTTP GET e POST, utilizzando uno script PHP. Invia informazioni riguardanti: • Indirizzo IP • Porta aperta • Le informazioni recuperate sono descritte nella sezione delle informazioni sottratte • Informazioni sul sistema operativo Windows Sottrazione di informazioni Prova a sottrarre le seguenti informazioni: – Dopo aver visitato un sito web viene avviata una procedura di “tracciamento”: • %qualunque sito web HTTPS che contiene una form di login% – Cattura: • Informazioni di login Come il virus si inserisce nei processi – Inserisce il seguente file in un processo: directut.dll Tutti i seguenti processi: • winlogon.exe • explorer.exe • %tutti i processi iniziati dopo l'attivazione del malware nella memoria% Varie Sincronizzazione dell'ora: Per sincronizzare l'ora locale contatta il server NTP sulla porta 123: • time.windows.com Tecnologia Rootkit È una tecnologia specifica del malware. Il malware si nasconde dalle utilità di sistema, dalle applicazioni di sicurezza e, alla fine, dall'utente. Nasconde il seguente: – I propri file – Il proprio processo Metodo utilizzato: • Nascosto dalle Windows API Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • FSG 2.0
Descrizione inserita da Daniel Constantin su mercoledì 22 febbraio 2006 Descrizione aggiornata da Daniel Constantin su lunedì 6 marzo 2006
Indietro
.
.
.
.