Nome del virus: Worm/Agobot.100864 Scoperto: 27/09/2004 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio Potenziale di danni: Medio File statico: Si Dimensione del file: 100.864 Byte Somma di controllo MD5: defc586fbd422d466a6bab7dfec48517 Versione VDF: 6.27.00.74
Generale Metodo di propagazione: • Rete locale Alias: • Symantec: W32.HLLW.Gaobot • TrendMicro: WORM_SDBOT.CHH • Sophos: Exp/MS05039-A • Grisoft: IRC/BackDoor.SdBot.LNF • VirusBuster: Worm.SdBot.BIY • Eset: Win32/TrojanDropper.ErPack • Bitdefender: Backdoor.SDBot.DEB Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Modifica del registro • Sfrutta la vulnerabilità del software • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %SYSDIR% \svchosts32.exe Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • ScHost"="svchosts32.exe" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices • "ScHost"="svchosts32.exe" Vengono aggiunte le seguenti chiavi di registro: – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows • "DisableSR"="1" – HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows • "DisableSR"="1" – HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU • "NoAutoUpdate"="1" • "AUOptions"="1" – HKCU\Software\Policies\Microsoft\Windows\WindowsUpdate\AU • "NoAutoUpdate"="1" • "AUOptions"="1" – HKLM\SYSTEM\CurrentControlSet\Control\Lsa • "AUOptions"="1" Vengono cambiate le seguenti chiavi di registro: – HKLM\SOFTWARE\Microsoft\Security Center Valore precedente: • "FirewallDisableNotify"=%impostazioni definite dell'utente% • "UpdatesDisableNotify"=%impostazioni definite dell'utente% • "AntiVirusDisableNotify"=%impostazioni definite dell'utente% Nuovo valore: • "FirewallDisableNotify"="1" • "UpdatesDisableNotify"="1" • "AntiVirusDisableNotify"="1" – HKCU\Software\Microsoft\Security Center Valore precedente: • "FirewallDisableNotify"=%impostazioni definite dell'utente% • "UpdatesDisableNotify"=%impostazioni definite dell'utente% • "AntiVirusDisableNotify"=%impostazioni definite dell'utente% Nuovo valore: • "FirewallDisableNotify"="1" • "UpdatesDisableNotify"="1" • "AntiVirusDisableNotify"="1" – HKLM\SYSTEM\CurrentControlSet\Control\Lsa Valore precedente: • "restrictanonymous"=%impostazioni definite dell'utente% Nuovo valore: • "restrictanonymous"="0" “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Fa più copie di se stesso nelle seguenti condivisioni di rete: • admin$ • ipc$ • d$ • c$ Exploit: Sfrutta le seguenti vulnerabilità: – MS04-007 (ASN.1 Vulnerability) – MS05-039 (Vulnerability in Plug and Play) IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: panspn.mast********** Porta: 6667 Password del server: killer Canale: #panspn Nickname: pa|%stringa casuale di sei caratteri% Password: abcnet – Questo malware ha la capacità di recuperare ed inviare informazioni quali: • Velocità della CPU • Utente corrente • Spazio libero su disco • Memoria libera • Uptime del malware • Informazioni sulla rete • Dimensione della memoria • Nome Utente • Informazioni sul sistema operativo Windows – In più ha la capacità di effettuare azioni quali: • Lanciare un attacco DdoS SYN • Lancia un attacco DdoS TCP • Lancia un attacco DdoS UDP • Disattivare le condivisioni di rete • disconnettere dal server IRC • Download di file • Modificare il registro • Attivare le condivisioni di rete • Eseguire file • Connettersi al canale IRC • Abbandonare il canale IRC • Eseguire un attacco DdoS • Effettuare scansione della rete • Effettuare un reindirizzamento delle porte • Iniziare procedura di diffusione • Aggiornarsi • Carica un file • Visitare un sito web Backdoor Viene aperta la seguente porta: – %SYSDIR% \svchosts32.exe su una porta TCP casuale con lo scopo di procurarsi un server proxy Socks 4. Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Irina Boldea su lunedì 15 maggio 2006 Descrizione aggiornata da Irina Boldea su martedì 16 maggio 2006
Indietro
.
.
.
.