Nome del virus: Worm/Mytob.U Scoperto: 04/04/2005 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio-Alto Potenziale di danni: Medio File statico: Si Dimensione del file: 46.687 Byte Somma di controllo MD5: f558083b9778eecd17657fbd4e8b958d Versione VDF: 6.30.00.62
Generale Metodi di propagazione: • Email • Rete locale Alias: • Mcafee: W32/Mytob.gen@MM • Kaspersky: Net-Worm.Win32.Mytob.c • Sophos: W32/Mytob-C • Grisoft: I-Worm/Mytob.C • VirusBuster: I-Worm.Mytob.V • Eset: Win32/Mytob.D • Bitdefender: Win32.Worm.Mytob.C Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Utilizza un proprio motore SMTP per l'invio di email • Modifica del registro • Sfrutta la vulnerabilità del software • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %SYSDIR% \wfdmgr.exe Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "LSA"="wfdmgr.exe" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices • "LSA"="wfdmgr.exe" – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • "LSA"="wfdmgr.exe" Vengono aggiunte le seguenti chiavi di registro: – HKCU\Software\Microsoft\OLE • "LSA"="wfdmgr.exe" – HKCU\SYSTEM\CurrentControlSet\Control\Lsa • "LSA"="wfdmgr.exe – HKLM\SOFTWARE\Microsoft\Ole • "LSA"="wfdmgr.exe" – HKLM\SYSTEM\CurrentControlSet\Control\Lsa • "LSA"="wfdmgr.exe" Email Contiene un motore SMTP integrato per inviare le email. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito: Da: L'indirizzo del mittente è falso. Indirizzi generati. Non si presupponga che fosse intenzione del mittente inviare questa email. Potrebbe non essere a conoscenza della propria ”infezione” o addirittura potrebbe non essere “infetto”. In più si potrebbero ricevere email bounce che diranno che si è “infetti”. Questo potrebbe comunque non essere il caso. A: – Indirizzi email trovati in specifici file sul sistema. – Indirizzi email raccolti da WAB (Windows Address Book) Oggetto: Uno dei seguenti: • hello • hi • Error • Status • Server Report • Mail Transaction Failed • Mail Delivery System In alcuni casi l'oggetto può anche essere vuoto. Inoltre la riga dell’oggetto può contenere delle lettere casuali. Corpo dell'email: – In alcuni casi può essere vuoto. Il corpo dell’email è come uno dei seguenti: • Mail transaction failed. Partial message is available. • The message contains Unicode characters and has been sent as a binary attachment. • The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment. • test File allegato: I nomi dei file allegati vengono estrapolati dai seguenti: – Inizia con uno dei seguenti: • body • message • test • data • file • text • doc • readme • document L'estensione del file è una delle seguenti: • bat • cmd • exe • scr • pif • zip L'allegato è una copia del malware stesso. L'allegato è un archivio che contiene una copia del malware stesso. L’email si presenta come di seguito: Invio di messaggi Cerca indirizzi: Cerca i seguenti file per gli indirizzi email: • wab • adb • tbb • dbx • asp • php • sht • htm Generazione dell'indirizzo per i campi TO e FROM: Per generare indirizzi utilizza le seguenti stringhe: • %stringa di caratteri casuale% ; sandra; linda; julie; jimmy; jerry; helen; debby; claudia; brenda; anna; alice; brent; adam; ted; fred; jack; bill; stan; smith; steve; matt; dave; dan; joe; jane; bob; robert; peter; tom; ray; mary; serg; brian; jim; maria; leo; jose; andrew; sam; george; david; kevin; mike; james; michael; alex; john Combina questo con i domini della seguente lista o con gli indirizzi trovati nei file sul sistema Il dominio è uno dei seguenti: • hotmail.com • yahoo.com • msn.com • aol.com Evita indirizzi: Non invia email agli indirizzi che contengono una delle seguenti stringhe: • .edu; .gov; .mil; abuse; accoun; acketst; admin; anyone; arin.; avp; be_loyal:; berkeley; borlan; bsd; bugs; certific; contact; example; feste; fido; foo.; fsf.; gnu; gold-certs; google; gov.; help; hotmail; iana; ibm.com; icrosof; icrosoft; ietf; info; inpris; isc.o; isi.e; kernel; linux; listserv; math; mit.e; mozilla; msn.; mydomai; nobody; nodomai; noone; not; nothing; ntivi; page; panda; pgp; postmaster; privacy; rating; rfc-ed; ripe.; root; ruslis; samples; secur; sendmail; service; site; soft; somebody; someone; sopho; submit; support; syma; tanford.e; the.bat; unix; usenet; utgers.ed; webmaster; www; you; your Aggiunte alla stringa MX: Per ottenere l'indirizzo IP del mail server, ha la capacità di aggiungere in testa al nome di dominio le seguenti stringhe: • gate. • ns. • relay. • mail1. • mxs. • mx1. • smtp. • mail. • mx. “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Exploit: Sfrutta la seguente vulnerabilità: – MS04-011 (LSASS Vulnerability) Processo virale: Crea uno script FTP sulla macchina compromessa per scaricare il malware nella posizione remota. IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: 18.xx********** Porta: 13000 Canale: #m-rl1 Nickname: %stringa di caratteri casuale% Password: G – Questo malware ha la capacità di recuperare ed inviare informazioni quali: • Uptime del malware • Informazioni sulla rete – In più ha la capacità di effettuare azioni quali: • Download di file • Eseguire file • Inviare email • Iniziare procedura di diffusione • Aggiornarsi Backdoor Viene aperta la seguente porta: – %SYSDIR% \wfdmgr.exe su una porta TCP casuale con lo scopo di procurarsi un server FTP. Varie Mutex: Crea il seguente Mutex: • D66 Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Irina Boldea su martedì 28 febbraio 2006 Descrizione aggiornata da Irina Boldea su giovedì 16 marzo 2006
Indietro
.
.
.
.