Nome del virus: Worm/Aimbot.ER Scoperto: 16/08/2006 Tipo: Worm In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio-Alto Potenziale di danni: Medio File statico: Si Dimensione del file: 52.224 Byte Somma di controllo MD5: 48d99490c725f9820Bd34f221ef8d59b Versione VDF: 6.35.01.101 Versione IVDF: 6.35.01.102 - mercoledì 16 agosto 2006
Generale Metodi di propagazione: • Rete locale • Messenger Alias: • Kaspersky: Backdoor.Win32.Aimbot.er • Bitdefender: Backdoor.Sdbot.HXK Piattaforme / Sistemi operativi: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Abbassa le impostazioni di sicurezza • Modifica del registro • Sfrutta la vulnerabilità del software • Sottrae informazioni • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %WINDIR% \taskms.exe Cancella la copia di se stesso eseguita inizialmente. Registro Vengono aggiunte nel registro le seguenti chiavi con lo scopo di caricare i servizi dopo il riavvio: – HKLM\System\CurrentControlSet\Services\TSKMS • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%WINDIR% \taskms.exe" • "DisplayName"="Task Manager Message Service" • "ObjectName"="LocalSystem" • "FailureActions"=%hexvalues% • "Description"="Provides task manager information reguarding with the Microsoft Messenger Service." – HKLM\SYSTEM\CURRENTCONTROLSET\SERVICES\TSKMS\Enum • "0"="Root\\LEGACY_TSKMS\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – HKLM\SYSTEM\CURRENTCONTROLSET\SERVICES\TSKMS\Security • "Security"=%hexvalues% Vengono aggiunte le seguenti chiavi di registro: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions • "Melt"="%directory di esecuzione del malware% \%file eseguiti% " – HKLM\SOFTWARE\Microsoft\Security Center • "UpdatesDisableNotify"=dword:00000001 • "AntiVirusDisableNotify"=dword:00000001 • "FirewallDisableNotify"=dword:00000001 • "AntiVirusOverride"=dword:00000001 • "FirewallOverride"=dword:00000001 – HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters • "AutoShareWks"=dword:00000000 • "AutoShareServer"=dword:00000000 – HKLM\SYSTEM\CurrentControlSet\Services\lanmanworkstation\parameters • "AutoShareWks"=dword:00000000 • "AutoShareServer"=dword:00000000 – HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate • "DoNotAllowXPSP2"=dword:00000001 Vengono cambiate le seguenti chiavi di registro: Disattiva il firewall di Windows: – HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile Nuovo valore: • "EnableFirewall"=dword:00000000 Disattiva il firewall di Windows: – HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile Nuovo valore: • "EnableFirewall"=dword:00000000 – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\ Auto Update Valore precedente: • "AUOptions"=%impostazioni definite dell'utente% • "AUState"=%impostazioni definite dell'utente% Nuovo valore: • "AUOptions"=dword:00000001 • "AUState"=dword:00000007 – HKLM\SYSTEM\CurrentControlSet\Services\wscsvc Valore precedente: • "Start"=%impostazioni definite dell'utente% Nuovo valore: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Services\TlntSvr Valore precedente: • "Start"=%impostazioni definite dell'utente% Nuovo valore: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Services\RemoteRegistry Valore precedente: • "Start"=%impostazioni definite dell'utente% Nuovo valore: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Services\Messenger Valore precedente: • "Start"=%impostazioni definite dell'utente% Nuovo valore: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Control\Lsa Valore precedente: • "restrictanonymous"=%impostazioni definite dell'utente% Nuovo valore: • "restrictanonymous"=dword:00000001 – HKLM\SOFTWARE\Microsoft\Ole Valore precedente: • "EnableDCOM"="Y" Nuovo valore: • "EnableDCOM"="N" Messenger Si diffonde via Messenger. Le caratteristiche sono descritte sotto: – AIM Messenger – ICQ Messenger – Windows Live Messenger – Yahoo Messenger A: Tutte le finestre di conversazione aperte. “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Exploit: Sfrutta le seguenti vulnerabilità: – MS03-026 (Buffer Overrun in RPC Interface) – MS03-039 (Buffer Overrun in RPCSS Service) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-007 (ASN.1 Vulnerability) – MS04-011 (LSASS Vulnerability) – MS05-039 (Vulnerability in Plug and Play) IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: pwn.ultimate********** Porta: 405 Password del server: nigga Canale: #sti Nickname: [P00|USA|%stringa casuale di cinque caratteri% ] Password: torque – Questo malware ha la capacità di recuperare ed inviare informazioni quali: • Password memorizzate nella cache • Uptime del malware – In più ha la capacità di effettuare azioni quali: • connettere al server IRC • Disattivare DCOM • disconnettere dal server IRC • Download di file • Modificare il registro • Attivare DCOM • Attivare le condivisioni di rete • Eseguire file • Connettersi al canale IRC • Terminare il processo • Abbandonare il canale IRC • Eseguire un attacco DdoS • Effettuare scansione della rete • Iniziare procedura di diffusione • Terminare il processo • Aggiornarsi Varie Mutex: Crea il seguente Mutex: • tghynjk Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • PECompact
Descrizione inserita da Teodor Onisor su venerdì 18 agosto 2006 Descrizione aggiornata da Teodor Onisor su venerdì 18 agosto 2006
Indietro
.
.
.
.