Nome del virus: Worm/Spybot.65026 Scoperto: 28/09/2006 Tipo: Worm In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio-Alto Potenziale di danni: Medio File statico: Si Dimensione del file: 65.026 Byte Somma di controllo MD5: f3575d48f26d83ccb39d0ecbf031cb44 Versione VDF: 6.36.00.67 Versione IVDF: 6.36.00.81 - domenica 8 ottobre 2006
Generale Metodi di propagazione: • Rete locale • Messenger Alias: • Kaspersky: Backdoor.Win32.VanBot.x • TrendMicro: WORM_VANBOT.X • F-Secure: Backdoor.Win32.VanBot.x • Sophos: W32/Sdbot-CRZ • VirusBuster: Worm.Rbot.IEB Piattaforme / Sistemi operativi: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Disattiva le applicazioni di sicurezza • Abbassa le impostazioni di sicurezza • Registra le battute di tastiera • Modifica del registro • Sottrae informazioni • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %SYSDIR% \dllcache\svhba.exe Cancella la copia di se stesso eseguita inizialmente. Registro Vengono aggiunte nel registro le seguenti chiavi con lo scopo di caricare i servizi dopo il riavvio: – [HKLM\SYSTEM\CurrentControlSet\Services\ Microsoft Windows BDA Service] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"=""%SYSDIR% \dllcache\svhba.exe"" • "DisplayName"="Microsoft Windows BDA Service" • "ObjectName"="LocalSystem" • "FailureActions"=%valori esadecimali% • "Description"="Microsoft Windows HDA Service." – HKLM\SYSTEM\CurrentControlSet\Services\ Microsoft Windows BDA Service\Security] • "Security"=%valori esadecimali% – [HKLM\SYSTEM\CurrentControlSet\Services\ Microsoft Windows BDA Service\Enum] • "0"="Root\\LEGACY_MICROSOFT_WINDOWS_BDA_SERVICE\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Crea la seguente riga con lo scopo di bypassare il firewall di Windows XP: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%SYSDIR% \dllcache\svhba.exe"="%SYSDIR% \dllcache\svhba.exe:*:Enabled:Microsoft Windows BDA Service" Vengono cambiate le seguenti chiavi di registro: Disattiva il firewall di Windows: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess] Valore precedente: • "Start"=%impostazioni definite dell'utente% Nuovo valore: • "Start"=dword:00000004 – [HKLM\SYSTEM\CurrentControlSet\Services\wuauserv] Valore precedente: • "Start"=%impostazioni definite dell'utente% Nuovo valore: • "Start"=dword:00000004 – [HKLM\SOFTWARE\Microsoft\Ole] Valore precedente: • "EnableDCOM"="Y" Nuovo valore: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Valore precedente: • "lmcompatibilitylevel"=dword:00000000 • "restrictanonymous"=dword:00000000 Nuovo valore: • "lmcompatibilitylevel"=dword:00000001 • "restrictanonymous"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\wscsvc] Valore precedente: • "Start"=%impostazioni definite dell'utente% Nuovo valore: • "Start"=dword:00000004 – [HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate] Valore precedente: • "DoNotAllowXPSP2"=%impostazioni definite dell'utente% • "DoNotAllowXPSP3"=%impostazioni definite dell'utente% Nuovo valore: • "DoNotAllowXPSP2"=dword:00000001 • "DoNotAllowXPSP3"=dword:00000001 Messenger Si diffonde via Messenger. Le caratteristiche sono descritte sotto: – AIM Messenger – ICQ Messenger – Windows Live Messenger – Yahoo Messenger “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Exploit: Sfrutta le seguenti vulnerabilità: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS04-007 (ASN.1 Vulnerability) – MS06-040 (Vulnerability in Server Service) IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: infraredtech.********** Porta: 7007 Canale: #met Nickname: NICK [0]USA|%sistema operativo% [P]%stringa casuale di sei caratteri% – In più ha la capacità di effettuare azioni quali: • connettere al server IRC • Lanciare un attacco DdoS SYN • Effettuare scansione della rete • Inizia keylog • Aggiornarsi Processi terminati I processi che contengono una delle seguenti stringhe vengono terminati: • WindowsServer2003; Windows-XP; Windows-2000; Ad-aware; spyware; hijack; kav; proc; norton; mcafee; f-pro; lockdown; firewall; blackice; avg; vsmon; zonea; spybot; nod32; reged; avp; troja; viru; anti I seguenti servizi vengono disattivati: • wuauserv • Windows Firewall • wscsvc Backdoor Le seguenti porte sono aperte: – svhba.exe su una porta TCP casuale con lo scopo di procurarsi un server FTP. – svhba.exe su una porta TCP casuale Sottrazione di informazioni Prova a sottrarre le seguenti informazioni: – Dopo aver visitato un sito web viene avviata una procedura di “tracciamento”: • e-gold.com/srk.asp – Dopo aver visitato un sito web, che nel suo URL contiene una delle seguenti sottostringhe, viene avviata una procedura di “tracciamento”: • bank • Bank • Wells Fargo • eBay • e-gold • iKobo • PayPal • StormPay • WorldPay • Western Union – Cattura: • Informazioni di login Varie Mutex: Crea il seguente Mutex: • bawt File patching: Ha la capacità di modificare il tcpip.sys per incrementare il numero massimo di connessioni. Può corrompere il file e interrompere le connessioni di rete. Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Adriana Popa su lunedì 6 novembre 2006 Descrizione aggiornata da Adriana Popa su lunedì 6 novembre 2006
Indietro
.
.
.
.