Nome del virus: Worm/SdBot.64240 Scoperto: 26/09/2005 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio Potenziale di danni: Medio File statico: Si Dimensione del file: 64.240 Byte Somma di controllo MD5: b307cb11cbc9f302a6668e87cbcb42f9 Versione VDF: 6.32.00.43
Generale Metodo di propagazione: • Rete locale Alias: • Symantec: W32.Spybot.Worm • Kaspersky: Backdoor.Win32.SdBot.afx • TrendMicro: WORM_SDBOT.CKI • Sophos: W32/Sdbot-ADP • VirusBuster: Worm.SdBot.BIX • Eset: IRC/SdBot • Bitdefender: Backdoor.SDBot.AFX Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Abbassa le impostazioni di sicurezza • Modifica del registro • Sfrutta la vulnerabilità del software • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %WINDIR% \spool.exe Registro Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio: – HKLM\SYSTEM\CurrentControlSet\Services\winspool32 • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"=%WINDIR% \spool.exe • "DisplayName"="Windows Spooler" • "ObjectName"="LocalSystem" • "FailureActions"=%valori esadecimali% • "Description"="Manages print jobs and keep documents in queue" Viene aggiunta la seguente chiave di registro: – HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate • "DoNotAllowXPSP2"=dword:00000001 Vengono cambiate le seguenti chiavi di registro: – HKLM\SOFTWARE\Microsoft\Security Center Valore precedente: • "AntiVirusDisableNotify"=%impostazioni definite dell'utente% • "FirewallDisableNotify"=%impostazioni definite dell'utente% • "UpdatesDisableNotify"=%impostazioni definite dell'utente% • "AntiVirusOverride"=%impostazioni definite dell'utente% • "FirewallOverride"=%impostazioni definite dell'utente% Nuovo valore: • "AntiVirusDisableNotify"=dword:00000001 • "FirewallDisableNotify"=dword:00000001 • "UpdatesDisableNotify"=dword:00000001 • "AntiVirusOverride"=dword:00000001 • "FirewallOverride"=dword:00000001 Disattiva il firewall di Windows: – HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile Valore precedente: • "EnableFirewall"=%impostazioni definite dell'utente% Nuovo valore: • "EnableFirewall"=dword:00000000 Disattiva il firewall di Windows: – HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile Valore precedente: • "EnableFirewall"=%impostazioni definite dell'utente% Nuovo valore: • "EnableFirewall"=dword:00000000 – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\ Auto Update Valore precedente: • "AUOptions"=%impostazioni definite dell'utente% Nuovo valore: • "AUOptions"=dword:00000001 – HKLM\SYSTEM\CurrentControlSet\Control\Lsa Valore precedente: • "restrictanonymous"=%impostazioni definite dell'utente% Nuovo valore: • "restrictanonymous"=dword:00000001 – HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters Valore precedente: • "AutoShareWks"=%impostazioni definite dell'utente% • "AutoShareServer"=%impostazioni definite dell'utente% Nuovo valore: • "AutoShareWks"=dword:00000000 • "AutoShareServer"=dword:00000000 – HKLM\SYSTEM\CurrentControlSet\Services\lanmanworkstation\parameters Valore precedente: • "AutoShareWks"=%impostazioni definite dell'utente% • "AutoShareServer"=%impostazioni definite dell'utente% Nuovo valore: • "AutoShareWks"=dword:00000000 • "AutoShareServer"=dword:00000000 – HKLM\SOFTWARE\Microsoft\Ole Valore precedente: • "EnableDCOM"=%impostazioni definite dell'utente% Nuovo valore: • "EnableDCOM"="N" – HKLM\SYSTEM\CurrentControlSet\Control Valore precedente: • "WaitToKillServiceTimeout"=%impostazioni definite dell'utente% Nuovo valore: • "WaitToKillServiceTimeout"="7000" “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Fa più copie di se stesso nelle seguenti condivisioni di rete: • Z$ • Z$ • Y$ • X$ • W$ • V$ • U$ • T$ • S$ • R$ • Q$ • P$ • O$ • N$ • M$ • L$ • K$ • J$ • I$ • H$ • G$ • F$ • E$ • D$ • C$ • IPC$ • ADMIN$ Exploit: Sfrutta la seguente vulnerabilità: – MS03-039 (Buffer Overrun in RPCSS Service) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-007 (ASN.1 Vulnerability) – MS05-039 (Vulnerability in Plug and Play) Generazione dell'indirizzo IP: Crea degli indirizzi IP casuali mentre mantiene i primi due ottetti dal proprio indirizzo. In seguito prova a stabilire una connessione con gli indirizzi creati. Processo virale: Crea uno script FTP sulla macchina compromessa per scaricare il malware nella posizione remota. Esecuzione remota: –Tenta di pianificare una esecuzione remota del malware, sulla macchina “infettata” recentemente. Per fare questo utilizza la funzione NetScheduleJobAdd. IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: ns2.cont********** Porta: 57 Canale: #4 Nickname: [P00|USA|%stringa casuale di cinque caratteri% ] Password: r – Questo malware ha la capacità di raccogliere ed inviare le seguenti informazioni: • Informazioni sui processi in corso – In più ha la capacità di effettuare azioni quali: • Download di file • Eseguire file • Terminare il processo • Effettuare scansione della rete • Iniziare procedura di diffusione • Aggiornarsi Processi terminati I seguenti servizi vengono disattivati: • Security Center • Telnet • Remote Registry • Messenger Backdoor Contatta il server: Tutti i seguenti: • http://hpcgi1.nifty.com/mute/c/********** • http://www.age.ne.jp/x/maxwell/cgi-bin/********** • http://www2.dokidoki.ne.jp/tomocrus/cgi-bin/check/********** • http://cgi14.plala.or.jp/little_w/********** • http://yia.s22.xrea.com/********** • http://www.kinchan.net/cgi-bin/********** Varie Mutex: Crea il seguente Mutex: • bish u sux Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Irina Boldea su giovedì 9 marzo 2006 Descrizione aggiornata da Irina Boldea su martedì 14 marzo 2006
Indietro
.
.
.
.