Nome del virus: Worm/Mytob.NT Scoperto: 12/07/2006 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio-Alto Potenziale di danni: Medio File statico: No Dimensione del file: > 48.000 Byte Versione VDF: 6.34.00.152 Versione IVDF: 6.35.00.191 - giovedì 20 luglio 2006
Generale Metodi di propagazione: • Email • Rete locale Alias: • Symantec: W32.Mytob.AG@mm • Kaspersky: Net-Worm.Win32.Mytob.u • Sophos: W32/MyDoom-AJ • Grisoft: I-Worm/Mytob.AA • Bitdefender: Win32.Worm.Mytob.AC Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Blocca l'accesso a certi siti web • Blocca l'accesso a siti web di sicurezza • Utilizza un proprio motore SMTP per l'invio di email • Modifica del registro • Sfrutta la vulnerabilità del software • Accesso e controllo del computer da parte di terzi File Si copia alle seguenti posizioni: • %SYSDIR% \rnathchk.exe • c:\pic.scr • c:\see_this!.pif • c:\my_picture.scr Copia se stesso dentro un archivio nella seguente posizione: • %TEMPDIR% \tmp%numero esadecimale% .tmp Vengono creati i seguenti file: – Un file ad uso temporaneo che può essere cancellato in seguito: • %TEMPDIR% \tmp%numero esadecimale% .tmp Registro Le seguenti chiavi di registro sono aggiunte continuamente in un loop infinito, con lo scopo di eseguire il processo dopo il riavvio. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "RealPlayer Ath Check"="rnathchk.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "RealPlayer Ath Check"="rnathchk.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "RealPlayer Ath Check"="rnathchk.exe" Vengono aggiunte le seguenti chiavi di registro: – [HKCU\Software\Microsoft\OLE] • "RealPlayer Ath Check"="rnathchk.exe" – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • "RealPlayer Ath Check"="rnathchk.exe" – [HKLM\SOFTWARE\Microsoft\Ole] • "RealPlayer Ath Check"="rnathchk.exe" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • "RealPlayer Ath Check"="rnathchk.exe" Email Contiene un motore SMTP integrato per inviare le email. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito: Da: L'indirizzo del mittente è falso. A: – Indirizzi email trovati in specifici file sul sistema. – Indirizzi email raccolti da WAB (Windows Address Book) – Indirizzi generati Oggetto: Uno dei seguenti: • Error • Good day • Hello • Mail Delivery System • Mail Transaction Failed • Server Report • Status In alcuni casi l'oggetto può anche essere vuoto. Inoltre la riga dell’oggetto può contenere delle lettere casuali. Corpo dell'email: – In alcuni casi può contenere caratteri casuali. Il corpo dell’email è come uno dei seguenti: • The message contains Unicode characters and has been sent as a binary attachment. • Mail transaction failed. Partial message is available. • Here are your banks documents. • The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment. • The original message was included as an attachment. File allegato: Il nome del file allegato è uno dei seguenti: • body.zip • message.zip • test.zip • data.zip • file.zip • text.zip • doc.zip • readme.zip • document.zip • %stringa di caratteri casuale% .zip L'allegato è un archivio che contiene una copia del malware stesso. L'email può presentarsi come una delle seguenti: Invio di messaggi Cerca indirizzi: Cerca i seguenti file per gli indirizzi email: • wab • adb • tbb • dbx • asp • php • sht • htm • txt • tmp Generazione dell'indirizzo per il campo TO: Per generare indirizzi utilizza le seguenti stringhe: • sandra; lolita; britney; bush; linda; julie; jimmy; jerry; helen; debby; claudia; brenda; anna; madmax; brent; adam; ted; fred; jack; bill; stan; smith; steve; matt; dave; dan; joe; jane; bob; robert; peter; tom; ray; mary; serg; brian; jim; maria; leo; jose; andrew; sam; george; david; kevin; mike; james; michael; alex; john Combina il risultato con i domini trovati nei file dopo la precedente ricerca di indirizzi. Evita indirizzi: Non invia email agli indirizzi che contengono una delle seguenti stringhe: • accoun; certific; listserv; ntivi; support; icrosoft; admin; page; the.bat; gold-certs; feste; submit; not; help; service; privacy; somebody; soft; contact; site; rating; bugs; you; your; someone; anyone; nothing; nobody; noone; webmaster; postmaster; samples; info; root; mozilla; utgers.ed; tanford.e; pgp; acketst; secur; isc.o; isi.e; ripe.; arin.; sendmail; rfc-ed; ietf; iana; usenet; fido; linux; kernel; google; ibm.com; fsf.; gnu; mit.e; bsd; math; unix; berkeley; foo.; .mil; gov.; .gov; ruslis; nodomai; mydomai; example; inpris; borlan; sopho; panda; icrosof; syma; avp; .edu; -._!; -._!@; abuse; www; be_loyal: Aggiunte alla stringa MX: Per ottenere l'indirizzo IP del mail server, ha la capacità di aggiungere in testa al nome di dominio le seguenti stringhe: • gate. • ns. • relay. • mail1. • mxs. • mx1. • smtp. • mail. • mx. “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Exploit: Sfrutta la seguente vulnerabilità: – MS04-011 (LSASS Vulnerability) Generazione dell'indirizzo IP: Crea degli indirizzi IP casuali mentre mantiene i primi due ottetti dal proprio indirizzo. In seguito prova a stabilire una connessione con gli indirizzi creati. Processo virale: Crea uno script FTP sulla macchina compromessa per scaricare il malware nella posizione remota. Il file scaricato viene allocato nella macchina compromessa come: %SYSDIR% \wtfhe.exe IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: spm.slo-par********** Porta: 48275 Password del server: 57248 Canale: #hb2 Nickname: [I]%stringa di caratteri casuale% Password: sp4m – Questo malware ha la capacità di raccogliere ed inviare le seguenti informazioni: • Uptime del malware – In più ha la capacità di effettuare azioni quali: • Download di file • Eseguire file • Aggiornarsi Host L'host del file viene modificato come spiegato: – In questo caso i dati immessi già esistenti non vengono modificati. – L'accesso ai seguenti domini è effettivamente bloccato: • www.symantec.com; securityresponse.symantec.com; symantec.com; www.sophos.com; sophos.com; www.mcafee.com; mcafee.com; liveupdate.symantecliveupdate.com; www.viruslist.com; viruslist.com; viruslist.com; f-secure.com; www.f-secure.com; kaspersky.com; www.avp.com; www.kaspersky.com; avp.com; www.networkassociates.com; networkassociates.com; www.ca.com; ca.com; mast.mcafee.com; my-etrust.com; www.my-etrust.com; download.mcafee.com; dispatch.mcafee.com; secure.nai.com; nai.com; www.nai.com; update.symantec.com; updates.symantec.com; us.mcafee.com; liveupdate.symantec.com; customer.symantec.com; rads.mcafee.com; trendmicro.com; www.microsoft.com; www.trendmicro.com; metalhead2005.info; irc.blackcarder.net; d66.myleftnut.info L'host del file modificato sarà del tipo: Backdoor Viene aperta la seguente porta: – rnathchk.exe sulla porta TCP 36276 con lo scopo di procurarsi un server FTP. Varie Mutex: Crea il seguente Mutex: • I_FUCK_DEAD_PPL Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Andrei Ivanes su giovedì 20 luglio 2006 Descrizione aggiornata da Andrei Ivanes su giovedì 20 luglio 2006
Indietro
.
.
.
.