Nome del virus: Worm/Mydoom.CI.2 Scoperto: 27/04/2006 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio Potenziale di danni: Medio File statico: Si Dimensione del file: 66.048 Byte Somma di controllo MD5: c75fefaff36976c46fb2b6dfc0df7ae0 Versione VDF: 6.34.01.17 - giovedì 27 aprile 2006Versione IVDF: 6.34.01.17 - giovedì 27 aprile 2006
Generale Metodo di propagazione: • Email Alias: • Mcafee: W32/Mydoom.bz@MM • Kaspersky: Backdoor.Win32.IRCBot.rg • TrendMicro: WORM_MYDOOM.BO • VirusBuster: I-Worm.Mytob.TL • Eset: Win32/Mydoom.BT Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP Effetti secondari: • Utilizza un proprio motore SMTP per l'invio di email • Modifica del registro • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %SYSDIR% \osalogbe.exe Vengono creati i seguenti file: – Un file che contiene gli indirizzi email recuperati: • %WINDIR% \mslog\scanlog.txt – %WINDIR% \mslog\%data corrente% .sys Questo file contiene le informazioni recuperate riguardo al sistema. Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Osalogbe"="%SYSDIR% \osalogbe.exe" Email Contiene un motore SMTP integrato per inviare le email. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito: Da: L'indirizzo del mittente è falso. Indirizzi generati. Non si presupponga che fosse intenzione del mittente inviare questa email. Potrebbe non essere a conoscenza della propria ”infezione” o addirittura potrebbe non essere “infetto”. In più si potrebbero ricevere email bounce che diranno che si è “infetti”. Questo potrebbe comunque non essere il caso. A: – Indirizzi email trovati in specifici file sul sistema. – Indirizzi email raccolti da WAB (Windows Address Book) – Indirizzi generati Oggetto: Uno dei seguenti: • Western Union Payment Notification • Bank Wire Transfer • Payment Notification • Your request has been Approved • Life Time Opportunities • Congratulations • Money Transfer Notification • Final Notice Of Payment • Please follow this instructions Corpo dell'email: Il corpo dell’email è come uno dei seguenti: • Final Notice Of Payment.Please check the attachment for details. • Your credit loans has been approved.Please check the attachment for details. • Your payment has been confirmed.Please check the attachment for details. • The wire transfer information you requested as been sent.Please see the attachment. • Your egold payment is waiting for you.Check the attachment for Details • Your egold payment is waiting for you.Click the attachment for Details • Please check the attached message to claim your money File allegato: Il nome del file allegato è uno dei seguenti: • body.zip • message.zip • test.zip • data.zip • file.zip • text.zip • doc.zip • readme.zip • document.zip L’email si presenta come di seguito: Invio di messaggi Cerca indirizzi: Cerca i seguenti file per gli indirizzi email: • wab • adb • tbb • dbx • php • sht • htm • txt • tmp Generazione dell'indirizzo per i campi TO e FROM: Per generare indirizzi utilizza le seguenti stringhe: • sandra; linda; julie; jimmy; jerry; helen; debby; claudia; brenda; anna; brent; adam; ted; fred; jack; bill; stan; smith; steve; matt; dave; dan; joe; jane; bob; robert; peter; tom; ray; mary; serg; brian; jim; maria; leo; jose; andrew; sam; george; david; kevin; mike; james; michael; alex; john Combina questo con i domini della seguente lista o con gli indirizzi trovati nei file sul sistema Il dominio è uno dei seguenti: • hotmail.com • yahoo.com • msn.com • aol.com Evita indirizzi: Non invia email agli indirizzi che contengono una delle seguenti stringhe: • accoun; certific; listserv; ntivi; support; icrosoft; admin; page; the.bat; gold-certs; feste; submit; not; help; service; privacy; somebody; soft; contact; site; rating; bugs; you; your; someone; anyone; nothing; nobody; noone; webmaster; postmaster; samples; info; root; mozilla; utgers.ed; tanford.e; pgp; acketst; secur; isc.o; isi.e; ripe.; arin.; sendmail; rfc-ed; ietf; iana; usenet; fido; linux; kernel; google; ibm.com; fsf.; gnu; mit.e; bsd; math; unix; berkeley; foo.; .mil; gov.; .gov; ruslis; nodomai; mydomai; example; inpris; borlan; sopho; panda; icrosof; syma; avp; .edu; -._!; -._!@; abuse; www Aggiunte alla stringa MX: Per ottenere l'indirizzo IP del mail server, ha la capacità di aggiungere in testa al nome di dominio le seguenti stringhe: • gate. • ns. • relay. • mail1. • mxs. • mx1. • smtp. • mail. • mx. IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette ai seguenti server IRC: Server: irc.perthnet.********** Porta: 6667 Canale: #owoduni Server: anubis.zanet.********** Porta: 6667 Canale: #owoduni Server: vt.irc.********** Porta: 6667 Canale: #owoduni Server: irc.xevio********** Porta: 6667 Canale: #owoduni – Questo malware ha la capacità di recuperare ed inviare informazioni quali: • Informazioni sui processi in corso • Directory di sistema – In più ha la capacità di effettuare azioni quali: • Download di file • Eseguire file • Eseguire un attacco DdoS • Inviare email • Inizia keylog Backdoor Viene aperta la seguente porta: – %SYSDIR% \osalogbe.exe sulla porta TCP 6666 con lo scopo di procurarsi delle possibili backdoor. Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • ASPack
Descrizione inserita da Irina Boldea su lunedì 18 settembre 2006 Descrizione aggiornata da Irina Boldea su martedì 19 settembre 2006
Indietro
.
.
.
.