Nome del virus: Worm/Mocbot.A Scoperto: 17/03/2006 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio Potenziale di danni: Medio File statico: Si Dimensione del file: 7.846 Byte Somma di controllo MD5: 996c9c3a01c9567915212332fe5c1264 Versione VDF: 6.34.00.64
Generale Metodo di propagazione: • Rete locale Alias: • Mcafee: IRC-Mocbot • Kaspersky: Backdoor.Win32.Mocbot.a • TrendMicro: WORM_MOCBOT.A • Sophos: W32/Cuebot-G • Bitdefender: Backdoor.Mocbot.A Precedentemente individuato come: • BDS/Mocbot.A Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Modifica del registro • Sfrutta la vulnerabilità del software File Si copia alla seguente posizione: • %SYSDIR% \wudpcom.exe Cancella la copia di se stesso eseguita inizialmente. Registro Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio: – HKLM\SYSTEM\CurrentControlSet\Services\wudpcom • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"=%SYSDIR% \wudpcom.exe • "DisplayName"="Windows UDP Communication" • "ObjectName"="LocalSystem" • "FailureActions"=%valori esadecimali% • "Description"="Provides communication between clients and servers over UDP. If this service is stopped, UDP communication between clients and servers on the network will be impaired. If this service is disabled, any services that explicitly depend on it will fail to st" Vengono cambiate le seguenti chiavi di registro: – HKLM\SOFTWARE\Microsoft\Ole Valore precedente: • "EnableDCOM"=%impostazioni definite dell'utente% Nuovo valore: • "EnableDCOM"="n" – HKLM\SYSTEM\CurrentControlSet\Control\Lsa Valore precedente: • "restrictanonymous"=%impostazioni definite dell'utente% Nuovo valore: • "restrictanonymous"=dword:00000001 “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Exploit: Sfrutta la seguente vulnerabilità: – MS05-039 (Vulnerability in Plug and Play) IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette ai seguenti server IRC: Server: bbjj.house********** Porta: 18067 Canale: #p7 Nickname: p7-%stringa casuale di otto caratteri% Password: nsja5rqf Server: ypgw.wall********** Porta: 18067 Canale: #p7 Nickname: p7-%stringa casuale di otto caratteri% Password: nsja5rqf – In più ha la capacità di effettuare azioni quali: • Lanciare un attacco DdoS SYN • Lancia un attacco DdoS TCP • Lancia un attacco DdoS UDP • Download di file • Eseguire file • Iniziare procedura di diffusione Varie Mutex: Crea il seguente Mutex: • wudpcom Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • MEW
Descrizione inserita da Irina Boldea su lunedì 27 febbraio 2006 Descrizione aggiornata da Irina Boldea su lunedì 20 marzo 2006
Indietro
.
.
.
.