Nome del virus: Worm/Kidala.B Scoperto: 22/04/2006 Tipo: Worm In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Alto Potenziale di danni: Medio File statico: No Dimensione del file: ~130.000 Byte Versione VDF: 6.34.00.216
Generale Metodi di propagazione: • Email • Rete locale • Peer to Peer Alias: • Kaspersky: Net-Worm.Win32.Kidala.b • TrendMicro: WORM_MYTOB.QC, WORM_MYTOB.PR • Bitdefender: Win32.Kindala.B@mm, Backdoor.SdBot.BBU Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Disattiva le applicazioni di sicurezza • Utilizza un proprio motore SMTP per l'invio di email • Abbassa le impostazioni di sicurezza • Modifica del registro • Sfrutta la vulnerabilità del software • Accesso e controllo del computer da parte di terzi File Fa una copia di se stesso utilizzando un nome file dalla lista: – A: %SYSDIR% Utilizzando uno dei seguenti nomi: • win24.exe • sysmon.exe Delle sezioni vengono aggiunte ai seguenti file. – A: *\*.rar Con i seguenti contenuti: • %file eseguiti% Cancella la copia di se stesso eseguita inizialmente. Vengono creati i seguenti file: – Un file ad uso temporaneo che può essere cancellato in seguito: • %TEMPDIR% \tmp%numero esadecimale% .tmp Registro Uno dei seguenti valori viene aggiunto per eseguire il processo dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • win24 = %SYSDIR% \win24.exe • win32 = %SYSDIR% \sysmon.exe I valori della seguente chiave di registro vengono rimossi: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • systems • sys32x Vengono cambiate le seguenti chiavi di registro: Disattiva il firewall di Windows: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile] Valore precedente: • EnableFirewall = %impostazioni definite dell'utente% Nuovo valore: • EnableFirewall = 0 – [HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore] Valore precedente: • DisableSR = %impostazioni definite dell'utente% • DisableConfig = %impostazioni definite dell'utente% Nuovo valore: • DisableSR = 1 • DisableConfig = 1 Email Contiene un motore SMTP integrato per inviare le email. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito: Da: L'indirizzo del mittente è falso. Indirizzi generati. Non si presupponga che fosse intenzione del mittente inviare questa email. Potrebbe non essere a conoscenza della propria ”infezione” o addirittura potrebbe non essere “infetto”. In più si potrebbero ricevere email bounce che diranno che si è “infetti”. Questo potrebbe comunque non essere il caso. A: – Indirizzi email trovati in specifici file sul sistema. – Indirizzi email raccolti da WAB (Windows Address Book) Oggetto: Uno dei seguenti: • Error • Status • Server Report • Mail Transaction Failed • Mail Delivery System • hello In alcuni casi l'oggetto può anche essere vuoto. Inoltre la riga dell’oggetto può contenere delle lettere casuali. Corpo dell'email: – In alcuni casi può essere vuoto. – In alcuni casi può contenere caratteri casuali. Il corpo dell’email è come uno dei seguenti: • test • Mail transaction failed. Partial message is available. • The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment. • The message contains Unicode characters and has been sent as a binary attachment. File allegato: I nomi dei file allegati vengono estrapolati dai seguenti: – Inizia con uno dei seguenti: • body • message • test • data • file • text • doc • readme • document • %stringa di caratteri casuale% L'estensione del file è una delle seguenti: • .bat • .cmd • .exe • .scr • .pif • .zip L'email può presentarsi come una delle seguenti: Invio di messaggi Cerca indirizzi: Cerca i seguenti file per gli indirizzi email: • .wab • .adb • .tbb • .dbx • .asp • .php • .sht • .htm • .txt • %HOME%\Local Settings\Temporary Internet Files Generazione dell'indirizzo per i campi TO e FROM: Per generare indirizzi utilizza le seguenti stringhe: • sandra; linda; julie; jimmy; jerry; helen; debby; claudia; brenda; anna; alice; brent; adam; ted; fred; jack; bill; stan; smith; steve; matt; dave; dan; joe; jane; bob; robert; peter; tom; ray; mary; serg; brian; jim; maria; leo; jose; andrew; sam; george; david; kevin; mike; james; michael; alex; john Combina questo con i domini della seguente lista o con gli indirizzi trovati nei file sul sistema Il dominio è uno dei seguenti: • microsoft.com • msn.com • ayna.com • maktoob.com • usa.net • usa.com • yahoo.com • hotmail.com Evita indirizzi: Non invia email agli indirizzi che contengono una delle seguenti stringhe: • .edu; abuse; www; fcnz; spm; accoun; certific; listserv; ntivi; support; icrosoft; admin; page; the.bat; gold-certs; feste; submit; not; help; service; privacy; somebody; soft; contact; site; rating; bugs; you; your; someone; anyone; nothing; nobody; noone; webmaster; postmaster; samples; info; root; mozilla; utgers.ed; tanford.e; pgp; acketst; secur; isc.o; isi.e; ripe.; arin.; sendmail; rfc-ed; ietf; iana; usenet; fido; linux; kernel; google; ibm.com; fsf.; gnu; mit.e; bsd; math; unix; berkeley; foo.; .mil; gov.; .gov; ruslis; nodomai; mydomai; example; inpris; borlan; sopho; panda; hotmail; msn.; icrosof; syma; avp Aggiunte alla stringa MX: Per ottenere l'indirizzo IP del mail server, ha la capacità di aggiungere in testa al nome di dominio le seguenti stringhe: • gate. • ns. • relay. • mail1. • mxs. • mx1. • smtp. • mail. • mx. P2P Per “infettare” altri sistemi della comunità della rete Peer to Peer, viene eseguita la seguente azione: – Cerca le seguenti directory: • %PROGRAM FILES% \eDonkey2000\incoming • %PROGRAM FILES% \LimeWire\Shared Recupera le cartelle condivise interrogando le seguenti chiavi di registro: • HKCU\Software\KAZAA\LocalContent\Dir0 • HKCU\Software\Kazaa\Transfer\DlDir0 • HKLM\SOFTWARE\iMesh\Client\DownloadsLocation • HKLM\SOFTWARE\Morpheus\Install_Dir • HKCU\SOFTWARE\WarezP2P\wp Se riuscito, i seguenti file vengono creati: • nice_big_asshole_fuck_Jennifer_Lopez.bat; Madonna_the_most_sexiest_girl_in_the_world.bat; Britney_Spears_sucks_someones_dick.bat; Mariah_Carey_showering_in_bathroom.bat; Alcohol_120%%_patch.bat; Outlook_hotmail+_fix.bat; LimeWire_speed++.bat; DarkAngel_Lady_get_fucked_so_hardly.bat; Angilina_Jolie_Sucks_a_Dick.bat; JenniferLopez_Film_Sexy_Enough.bat; BritneySpears_SoSexy.bat; DAP7.4.x.x_crack.bat; NortonAV2006_Crack.bat; YahooMessenger_Loader.bat; MSN7.0UniversalPatch.bat; MSN7.0Loader.bat; KAV2006_Crack.bat; ZoneAlarmPro6.xx_Crack.bat; TaskCatcher.bat; Opera8.bat; notepad++.bat; lcc-win32_update.bat; RealPlayerv10.xx_crack.bat; nuke2006.bat; office_crack.bat; rootkitXP.bat; dcom_patch.bat; strip-girl-3.0.bat; activation_crack.bat; icq2006-final.bat; winamp6.bat; nice_big_asshole_fuck_Jennifer_Lopez.com; Madonna_the_most_sexiest_girl_in_the_world.com; Britney_Spears_sucks_someones_dick.com; Mariah_Carey_showering_in_bathroom.com; Alcohol_120%%_patch.com; Outlook_hotmail+_fix.com; LimeWire_speed++.com; DarkAngel_Lady_get_fucked_so_hardly.com; Angilina_Jolie_Sucks_a_Dick.com; JenniferLopez_Film_Sexy_Enough.com; BritneySpears_SoSexy.com; DAP7.4.x.x_crack.com; NortonAV2006_Crack.com; YahooMessenger_Loader.com; MSN7.0UniversalPatch.com; MSN7.0Loader.com; KAV2006_Crack.com; ZoneAlarmPro6.xx_Crack.com; TaskCatcher.com; Opera8.com; notepad++.com; lcc-win32_update.com; RealPlayerv10.xx_crack.com; nuke2006.com; office_crack.com; rootkitXP.com; dcom_patch.com; strip-girl-3.0.com; activation_crack.com; icq2006-final.com; winamp6.com; nice_big_asshole_fuck_Jennifer_Lopez.exe; Madonna_the_most_sexiest_girl_in_the_world.exe; Britney_Spears_sucks_someones_dick.exe; Mariah_Carey_showering_in_bathroom.exe; Alcohol_120%%_patch.exe; Outlook_hotmail+_fix.exe; LimeWire_speed++.exe; DarkAngel_Lady_get_fucked_so_hardly.exe; Angilina_Jolie_Sucks_a_Dick.exe; JenniferLopez_Film_Sexy_Enough.exe; BritneySpears_SoSexy.exe; DAP7.4.x.x_crack.exe; NortonAV2006_Crack.exe; YahooMessenger_Loader.exe; MSN7.0UniversalPatch.exe; MSN7.0Loader.exe; KAV2006_Crack.exe; ZoneAlarmPro6.xx_Crack.exe; TaskCatcher.exe; Opera8.exe; notepad++.exe; lcc-win32_update.exe; RealPlayerv10.xx_crack.exe; nuke2006.exe; office_crack.exe; rootkitXP.exe; dcom_patch.exe; strip-girl-3.0.exe; activation_crack.exe; icq2006-final.exe; winamp6.exe; nice_big_asshole_fuck_Jennifer_Lopez.pif; Madonna_the_most_sexiest_girl_in_the_world.pif; Britney_Spears_sucks_someones_dick.pif; Mariah_Carey_showering_in_bathroom.pif; Alcohol_120%%_patch.pif; Outlook_hotmail+_fix.pif; LimeWire_speed++.pif; DarkAngel_Lady_get_fucked_so_hardly.pif; Angilina_Jolie_Sucks_a_Dick.pif; JenniferLopez_Film_Sexy_Enough.pif; BritneySpears_SoSexy.pif; DAP7.4.x.x_crack.pif; NortonAV2006_Crack.pif; YahooMessenger_Loader.pif; MSN7.0UniversalPatch.pif; MSN7.0Loader.pif; KAV2006_Crack.pif; ZoneAlarmPro6.xx_Crack.pif; TaskCatcher.pif; Opera8.pif; notepad++.pif; lcc-win32_update.pif; RealPlayerv10.xx_crack.pif; nuke2006.pif; office_crack.pif; rootkitXP.pif; dcom_patch.pif; strip-girl-3.0.pif; activation_crack.pif; icq2006-final.pif; winamp6.pif; nice_big_asshole_fuck_Jennifer_Lopez.scr; Madonna_the_most_sexiest_girl_in_the_world.scr; Britney_Spears_sucks_someones_dick.scr; Mariah_Carey_showering_in_bathroom.scr; Alcohol_120%%_patch.scr; Outlook_hotmail+_fix.scr; LimeWire_speed++.scr; DarkAngel_Lady_get_fucked_so_hardly.scr; Angilina_Jolie_Sucks_a_Dick.scr; JenniferLopez_Film_Sexy_Enough.scr; BritneySpears_SoSexy.scr; DAP7.4.x.x_crack.scr; NortonAV2006_Crack.scr; YahooMessenger_Loader.scr; MSN7.0UniversalPatch.scr; MSN7.0Loader.scr; KAV2006_Crack.scr; ZoneAlarmPro6.xx_Crack.scr; TaskCatcher.scr; Opera8.scr; notepad++.scr; lcc-win32_update.scr; RealPlayerv10.xx_crack.scr; nuke2006.scr; office_crack.scr; rootkitXP.scr; dcom_patch.scr; strip-girl-3.0.scr; activation_crack.scr; icq2006-final.scr; winamp6.scr Questi file sono copie del malware stesso. “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Fa una copia di se stesso nella seguente condivisione di rete: • ipc$ Utilizza le seguenti informazioni di login per aprirsi l'accesso alla macchina remota: – Una lista di Nomi utente e Password: • User; Db2; Oracle; Dba; Database; Default; Guest; Wwwadmin; Teacher; Student; Computer; Root; Staff; Owner; Admin; Admins; Administrat; Administrateur; Administrador; Administrator; dba; wwwadmin; owner; computer; ownerstaff; staff; teacher; student; intranet; lan; main; winpass; blank; office; control; nokia; siemens; compaq; dell; cisco; ibm; oracle; orainstall; sqlpassoainstall; sql; db1234; db2; db1; databasepassword; data; databasepass; dbpassword; dbpass; access; database; domainpassword; domainpass; domain; hello; hell; god; sex; slut; bitch; fuck; exchange; backup; technical; loginpass; login; mary; katie; kate; george; eric; chris; ian; neil; lee; brian; susan; sue; sam; luke; peter; john; mike; bill; fred; joe; jen; bob; qwe; zxc; asd; qaz; win2000; winnt; winxp; win2k; win98; windows; oeminstall; oemuser; oem; user; homeuser; home; accounting; accounts; internet; www; web; outlook; mail; qwerty; null; root; server; system; default; changeme; linux; unix; demo; none; guest; test; 2004; 2003; 2002; 2001; 2000; 12345678910; 1234567890; 123456789; 12345678; 1234567; 123456; 12345; 1234; 123; 10007; 000; pwd; pass; pass1234; passwd; password; password1; adm; admin; admins; administrat; administrateur; administrador; administrator Exploit: Sfrutta le seguenti vulnerabilità: – MS01-059 (Unchecked Buffer in Universal Plug and Play) – MS02-018 (Patch for Internet Information Service) – MS02-061 (Elevation of Privilege in SQL Server Web) – MS03-007 (Unchecked Buffer in Windows Component) – MS03-026 (Buffer Overrun in RPC Interface) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-007 (ASN.1 Vulnerability) – MS04-011 (LSASS Vulnerability) – MS05-039 (Vulnerability in Plug and Play) – Bagle backdoor (port 2745) – Kuang backdoor (port 17300) – Mydoom backdoor (port 3127) – NetDevil backdoor (port 903) – Optix backdoor (port 3140) – SubSeven backdoor (port 27347) – DameWare remote administration (port 6129) Processo virale: Crea uno script TFTP o FTP sulla macchina compromessa per scaricare il malware nella posizione remota. IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: soliderx.no-ip.********** Canale: #Virgin# – In più ha la capacità di effettuare azioni quali: • Lancia un attacco DdoS UDP • Download di file • Eseguire file • Connettersi al canale IRC • Abbandonare il canale IRC • Iniziare procedura di diffusione • Aggiornarsi Processi terminati Lista dei processi che vengono terminati: • AVPCC.EXE; AVKSERV.EXE; ECENGINE.EXE; FP-WIN.EXE; VETTRAY.EXE; ACKWIN32.EXE; AVNT.EXE; ESAFE.EXE; FPROT.EXE; F-PROT95.EXE; IOMON98.EXE; AVWIN95.EXE; AVE32.EXE; ANTI-TROJAN.EXE; _AVPCC.EXE; APVXDWIN.EXE; CLAW95CF.EXE; _FINDVIRU.EXE; FINDVIRU.EXE; NAVNT.EXE; VET95.EXE; SCAN32.EXE; RAV7.EXE; NAVAPW32.EXE; VSMAIN.EXE; GUARDDOG.EXE; RULAUNCH.EXE; ALOGSERV.EXE; OGRC.EXE; NAVAPSVC.EXE; NSPLUGIN.EXE; NOD32.EXE; _AVPM.EXE; AMON.EXE; NAVWNT.EXE; NAVW32.EXE; SPIDER.EXE; AVPM.EXE; ATGUARD.EXE; KAVPF.EXE; BLACKICE.EXE; LOOKOUT.EXE; CMGRDIAN.EXE; IAMAPP.EXE; OUTPOST.EXE; OUTPOSTINSTALL.EXE; ZONEALARM.EXE; ZONALM2601.EXE; ZATUTOR.EXE; ZAPSETUP3001.EXE; ZAPRO.EXE; OUTPOSTPROINSTALL.EXE; ZONALARM.EXE Backdoor Le seguenti porte sono aperte: – win24.exe/sysmon.exe sulla porta TCP 2001 con lo scopo di procurarsi un server HTTP. – win24.exe/sysmon.exe sulla porta TCP 16248 con lo scopo di procurarsi un server FTP. Varie Mutex: Crea uno dei seguenti Mutex: • MicroSystemFlooderIRCd7 • MicroSystemFlooder7 Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Andrei Gherman su martedì 25 aprile 2006 Descrizione aggiornata da Andrei Gherman su martedì 25 aprile 2006
Indietro
.
.
.
.