Nome del virus: Worm/Aimbot.EQ Scoperto: 13/10/2006 Tipo: Worm In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio-Basso Potenziale di danni: Medio-Alto File statico: Si Dimensione del file: 1.184.256 Byte Somma di controllo MD5: 5fab5a579a0Af582d3a9b99454727125 Versione VDF: 6.35.01.101 Versione IVDF: 6.35.01.102 - mercoledì 16 agosto 2006
Generale Metodi di propagazione: • Rete locale • Messenger Alias: • Kaspersky: Backdoor.Win32.Aimbot.eq • TrendMicro: WORM_RBOT.UV • Eset: Win32/Rbot • Bitdefender: Backdoor.Aimbot.EQ Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica un file • Modifica del registro • Sfrutta la vulnerabilità del software • Sottrae informazioni File Si copia alla seguente posizione: • %WINDIR% \mde.exe Viene creato il seguente file: – %SYSDIR% \drivers\oreans32.sys Viene eseguito ulteriormente dopo che è stato completamente creato. Registro Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio: – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Security] • "Security"=%valori esadecimali% – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32] • "Type"=dword:00000001 "Start"=dword:00000001 "ErrorControl"=dword:00000001 "ImagePath"=\??\%SYSDIR% \drivers\oreans32.sys "DisplayName"="oreans32" – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Enum] • "0"="Root\\LEGACY_OREANS32\\0000" "Count"=dword:00000001 "NextInstance"=dword:00000001 Vengono aggiunte le seguenti chiavi di registro: – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32] • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32\0000] • "Service"="oreans32" • "Legacy"=dword:00000001 • "ConfigFlags"=dword:00000000 • "Class"="LegacyDriver" • "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" • "DeviceDesc"="oreans32" – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_OREANS32\0000\ Control] • "*NewlyCreated*"=dword:00000000 • "ActiveService"="oreans32" Messenger Si diffonde via Messenger. Le caratteristiche sono descritte sotto: – AIM Messenger “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Fa più copie di se stesso nelle seguenti condivisioni di rete: • C$ • D$ Exploit: Sfrutta le seguenti vulnerabilità: – MS04-007 (ASN.1 Vulnerability) – MS05-039 (Vulnerability in Plug and Play) Generazione dell'indirizzo IP: Crea degli indirizzi IP casuali mentre mantiene i primi due ottetti dal proprio indirizzo. In seguito prova a stabilire una connessione con gli indirizzi creati. Rallentamento: – Inoltre si potrebbe notare un rallentamento dovuto ai multipli thread di rete creati. IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: irc.fucknet.********** Porta: 6667 Canale: #~# Nickname: [P00|USA|8%stringa casuale di quattro caratteri% ] Password: !@# – In più ha la capacità di effettuare azioni quali: • connettere al server IRC • Connettersi al canale IRC • Abbandonare il canale IRC • Effettuare scansione della rete • Inviare email Sottrazione di informazioni Prova a sottrarre le seguenti informazioni: – Windows Product ID – Utilizza uno sniffer di rete che verifica la presenza della seguente stringa: • :!x Varie Mutex: Crea il seguente Mutex: • %stringa casuale di cinque caratteri% Anti debugging Verifica se il seguente programma è in esecuzione: • SoftIce Se riuscito viene terminato immediatamente. Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Monica Ghitun su lunedì 16 ottobre 2006 Descrizione aggiornata da Monica Ghitun su mercoledì 1 novembre 2006
Indietro
.
.
.
.