Nome del virus: BDS/VanBot.S.1 Scoperto: 26/09/2006 Tipo: Backdoor Server In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio Potenziale di danni: Medio File statico: Si Dimensione del file: 73.216 Byte Somma di controllo MD5: 0444ebc4f529043cd9eecdae744af545 Versione VDF: 6.36.00.60 Versione IVDF: 6.36.00.73 - lunedì 2 ottobre 2006
Generale Metodo di propagazione: • Rete locale Alias: • Mcafee: W32/Sdbot.worm!73216 • Kaspersky: Backdoor.Win32.VanBot.s • TrendMicro: WORM_SPYBOT.JQ • Sophos: W32/Sdbot-CRU • VirusBuster: trojan Backdoor.VanBot.K Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica un file • Duplica un file • Modifica del registro • Sfrutta la vulnerabilità del software • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %SYSDIR% \winlogin.exe Prova a scaricare un file: – La posizione è la seguente: • http://dl1.debelizombi.com/********** Viene salvato in locale sotto: %TEMPDIR% \dl%stringa casuale di sette caratteri% .exe Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Windows Logon"="%SYSDIR% \winlogin.exe" – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • "Windows Logon"="%SYSDIR% \winlogin.exe" Viene cambiata la seguente chiave di registro: – HKLM\SOFTWARE\Microsoft\Ole Valore precedente: • "EnableDCOM"="Y" Nuovo valore: • "EnableDCOM"="N" “Infezione” della rete Exploit: Sfrutta le seguenti vulnerabilità: – MS03-026 (Buffer Overrun in RPC Interface) – MS06-040 (Vulnerability in Server Service) IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: ircc.debelizombi********** Porta: 8008 Canale: #!v20! – Questo malware ha la capacità di recuperare ed inviare informazioni quali: • Uptime del malware • Informazioni sui processi in corso • Informazioni sul sistema operativo Windows – In più ha la capacità di effettuare azioni quali: • connettere al server IRC • disconnettere dal server IRC • Eseguire file • Connettersi al canale IRC • Terminare il processo • Abbandonare il canale IRC • Aprire condivisione remota • Eseguire un attacco DdoS • Effettuare scansione della rete Varie Mutex: Crea il seguente Mutex: • rxRizzo_v2.0 Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • Morphine
Descrizione inserita da Bogdan Iliuta su mercoledì 11 ottobre 2006 Descrizione aggiornata da Bogdan Iliuta su venerdì 27 ottobre 2006
Indietro
.
.
.
.