Nume: Worm/Aimbot.ER Descoperit pe data de: 16/08/2006 Tip: Vierme ITW: Nu Numar infectii raportate: Scazut Potential de raspandire: Mediu spre ridicat Potential de distrugere: Mediu Fisier static: Da Marime: 52.224 Bytes MD5: 48d99490c725f9820Bd34f221ef8d59b Versiune VDF: 6.35.01.101 Versiune IVDF: 6.35.01.102 - mercoledì 16 agosto 2006
General Metode de raspandire: • Reteaua locala • Messenger Alias: • Kaspersky: Backdoor.Win32.Aimbot.er • Bitdefender: Backdoor.Sdbot.HXK Sistem de operare: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Reduce setarile de securitate • Modificari in registri • Profita de vulnerabilitatile softului • Sustrage informatii • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %WINDIR%\taskms.exe Sterge copia initiala a virusului. Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a incarca serviciile la repornirea sistemului: – HKLM\System\CurrentControlSet\Services\TSKMS • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%WINDIR%\taskms.exe" • "DisplayName"="Task Manager Message Service" • "ObjectName"="LocalSystem" • "FailureActions"=%hexvalues% • "Description"="Provides task manager information reguarding with the Microsoft Messenger Service." – HKLM\SYSTEM\CURRENTCONTROLSET\SERVICES\TSKMS\Enum • "0"="Root\\LEGACY_TSKMS\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – HKLM\SYSTEM\CURRENTCONTROLSET\SERVICES\TSKMS\Security • "Security"=%hexvalues% Urmatoarele chei sunt adaugate in registrii sistemului: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions • "Melt"="%directorul de activare malware% \%fisier executat% " – HKLM\SOFTWARE\Microsoft\Security Center • "UpdatesDisableNotify"=dword:00000001 • "AntiVirusDisableNotify"=dword:00000001 • "FirewallDisableNotify"=dword:00000001 • "AntiVirusOverride"=dword:00000001 • "FirewallOverride"=dword:00000001 – HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters • "AutoShareWks"=dword:00000000 • "AutoShareServer"=dword:00000000 – HKLM\SYSTEM\CurrentControlSet\Services\lanmanworkstation\parameters • "AutoShareWks"=dword:00000000 • "AutoShareServer"=dword:00000000 – HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate • "DoNotAllowXPSP2"=dword:00000001 Urmatoarele chei din registri sunt modificate: Dezactiveaza Windows Firewall: – HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile Noua valoare: • "EnableFirewall"=dword:00000000 Dezactiveaza Windows Firewall: – HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile Noua valoare: • "EnableFirewall"=dword:00000000 – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\ Auto Update Vechea valoare: • "AUOptions"=%setarile utilizatorului% • "AUState"=%setarile utilizatorului% Noua valoare: • "AUOptions"=dword:00000001 • "AUState"=dword:00000007 – HKLM\SYSTEM\CurrentControlSet\Services\wscsvc Vechea valoare: • "Start"=%setarile utilizatorului% Noua valoare: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Services\TlntSvr Vechea valoare: • "Start"=%setarile utilizatorului% Noua valoare: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Services\RemoteRegistry Vechea valoare: • "Start"=%setarile utilizatorului% Noua valoare: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Services\Messenger Vechea valoare: • "Start"=%setarile utilizatorului% Noua valoare: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Control\Lsa Vechea valoare: • "restrictanonymous"=%setarile utilizatorului% Noua valoare: • "restrictanonymous"=dword:00000001 – HKLM\SOFTWARE\Microsoft\Ole Vechea valoare: • "EnableDCOM"="Y" Noua valoare: • "EnableDCOM"="N" Messenger Se raspandeste prin messenger. Caracteristicile sunt: – AIM Messenger – ICQ Messenger – Windows Live Messenger – Yahoo Messenger Catre: Toate ferestrele de Instant Messenging deschise. Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Exploit: Foloseste urmatoarele vulnerabilitati: – MS03-026 (Buffer Overrun in RPC Interface) – MS03-039 (Buffer Overrun in RPCSS Service) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-007 (ASN.1 Vulnerability) – MS04-011 (LSASS Vulnerability) – MS05-039 (Vulnerability in Plug and Play) IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverul IRC: Server: pwn.ultimate********** Port: 405 Parola serverului: nigga Canal: #sti Nick: [P00|USA|%sir de 5 caractere aleatoare% ] Parola: torque – Acest malware poate obtine si trimite infomatii cum ar fi: • Parole retinute • Timpul de cand malware-ul a fost lansat in executie – In plus, poate efectua urmatoarele operatii: • conectare server IRC • dezactivare DCOM • deconectare server IRC • descarcare fisier • editare registru sistem • activare DCOM • activarea partajarii de resurse in retea • executarea unui fisier • intrare pe canal IRC • terminare proces • parasire canal IRC • executare atac DDoS • Scaneaza reteaua • Porneste rutina de raspandire • terminare proces • Se actualizeaza singur Alte informatii Mutex: Creeaza urmatorul mutex: • tghynjk Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • PECompact
Descrizione inserita da Teodor Onisor su venerdì 18 agosto 2006 Descrizione aggiornata da Teodor Onisor su venerdì 18 agosto 2006
Indietro
.
.
.
.