Nome del virus: Worm/Sdbot.1222144 Scoperto: 02/12/2006 Tipo: Worm In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio Potenziale di danni: Medio File statico: Si Dimensione del file: 1.222.144 Byte Somma di controllo MD5: bb0e25c27ddd351b55a3baba9b2d1ae0 Versione VDF: 6.36.01.115 Versione IVDF: 6.36.01.120 - sabato 2 dicembre 2006
Generale Metodo di propagazione: • Rete locale Alias: • Kaspersky: Backdoor.Win32.SdBot.bah • F-Secure: Backdoor.Win32.SdBot.bah • Sophos: W32/Sdbot-CWC • Grisoft: IRC/BackDoor.SdBot2.MLU • Eset: IRC/SdBot • Bitdefender: Backdoor.Sdbot.B Piattaforme / Sistemi operativi: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica file • Abbassa le impostazioni di sicurezza • Modifica del registro • Sottrae informazioni • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %WINDIR% \icmp1.exe Cancella la copia di se stesso eseguita inizialmente. Vengono creati i seguenti file: – %TEMPDIR% \removeMe%stringa casuale di quattro caratteri% .bat Viene eseguito ulteriormente dopo che è stato completamente creato. Questo file automatico è utilizzato per cancellare un file. – %SYSDIR% \drivers\oreans32.sys Registro Vengono aggiunte nel registro le seguenti chiavi con lo scopo di caricare i servizi dopo il riavvio: – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32] • "Type"=dword:00000001 • "Start"=dword:00000001 • "ErrorControl"=dword:00000001 • "ImagePath"="\??\%SYSDIR% \drivers\oreans32.sys" • "DisplayName"="oreans32" – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Security] • "Security"=%valori esadecimali% – [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Enum] • "0"="Root\\LEGACY_OREANS32\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Vengono cambiate le seguenti chiavi di registro: – [HKLM\SYSTEM\ControlSet\Control] Valore precedente: • "WaitToKillServiceTimeout"="20000" Nuovo valore: • "WaitToKillServiceTimeout"="7000" – [HKLM\SOFTWARE\Microsoft\Security Center] Valore precedente: • "UpdatesDisableNotify"=%impostazioni definite dell'utente% • "AntiVirusDisableNotify"=%impostazioni definite dell'utente% • "FirewallDisableNotify"=%impostazioni definite dell'utente% • "AntiVirusOverride"=%impostazioni definite dell'utente% • "FirewallOverride"=%impostazioni definite dell'utente% Nuovo valore: • "UpdatesDisableNotify"=dword:00000001 • "AntiVirusDisableNotify"=dword:00000001 • "FirewallDisableNotify"=dword:00000001 • "AntiVirusOverride"=dword:00000001 • "FirewallOverride"=dword:00000001 – [HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile] Valore precedente: • "EnableFirewall"=%impostazioni definite dell'utente% Nuovo valore: • "EnableFirewall"=dword:00000000 – [HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile] Valore precedente: • "EnableFirewall"=%impostazioni definite dell'utente% Nuovo valore: • "EnableFirewall"=dword:00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\ Auto Update] Valore precedente: • "AUState"=dword:00000007 • "AUOptions"=dword:00000001 Nuovo valore: • "AUState"=dword:00000001 • "AUOptions"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\wscsvc] Valore precedente: • "Start"=%impostazioni definite dell'utente% Nuovo valore: • "Start"=dword:00000004 – [HKLM\SYSTEM\CurrentControlSet\Services\TlntSvr] Valore precedente: • "Start"=%impostazioni definite dell'utente% Nuovo valore: • "Start"=dword:00000004 – [HKLM\SYSTEM\CurrentControlSet\Services\RemoteRegistry] Valore precedente: • "Start"=%impostazioni definite dell'utente% Nuovo valore: • "Start"=dword:00000004 – [HKLM\SYSTEM\CurrentControlSet\Services\Messenger] Valore precedente: • "Start"=%impostazioni definite dell'utente% Nuovo valore: • "Start"=dword:00000004 – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Valore precedente: • "restrictanonymous"=%impostazioni definite dell'utente% Nuovo valore: • "restrictanonymous"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters] Nuovo valore: • "AutoShareWks"=dword:00000000 • "AutoShareServer"=dword:00000000 – [HKLM\SYSTEM\CurrentControlSet\Services\lanmanworkstation\ parameters] Nuovo valore: • "AutoShareWks"=dword:00000000 • "AutoShareServer"=dword:00000000 – [HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate] Valore precedente: • "DoNotAllowXPSP2"=%impostazioni definite dell'utente% Nuovo valore: • "DoNotAllowXPSP2"=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Ole] Nuovo valore: • "EnableDCOM"="N" “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Fa più copie di se stesso nelle seguenti condivisioni di rete: • Z$ • Y$ • X$ • W$ • V$ • U$ • T$ • S$ • R$ • Q$ • P$ • O$ • N$ • M$ • L$ • K$ • J$ • I$ • H$ • G$ • F$ • E$ • D$ • C$ • ADMIN$ • IPC$ Exploit: Sfrutta le seguenti vulnerabilità: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS03-026 (Buffer Overrun in RPC Interface) – MS03-039 (Buffer Overrun in RPCSS Service) – MS04-007 (ASN.1 Vulnerability) – MS04-011 (LSASS Vulnerability) – MS05-039 (Vulnerability in Plug and Play) – MS06-040 (Vulnerability in Server Service) Processo virale: Crea uno script FTP sulla macchina compromessa per scaricare il malware nella posizione remota. Esecuzione remota: –Tenta di pianificare una esecuzione remota del malware, sulla macchina “infettata” recentemente. Per fare questo utilizza la funzione NetScheduleJobAdd. IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: olin.myip.********** Porta: 7000 Password del server: kurva Canale: #NPX# Nickname: [P01|USA|%stringa casuale di cinque caratteri% ] Password: NetAPIX – Questo malware ha la capacità di recuperare ed inviare informazioni quali: • Velocità della CPU • Utente corrente • Dettagli sui driver • Spazio libero su disco • Memoria libera • Uptime del malware • Informazioni sulla rete • Dimensione della memoria • Nome Utente • Informazioni sul sistema operativo Windows – In più ha la capacità di effettuare azioni quali: • Disattivare le condivisioni di rete • Modificare il registro • Attivare le condivisioni di rete • Inviare email • Aggiornarsi Processi terminati I seguenti servizi vengono disattivati: • Security Center • Windows Firewall/ICS • Remote Registry • Telnet • wscsvc • SharedAccess • Messenger • RemoteRegistry • Tlntsvr Backdoor Contatta il server: Tutti i seguenti: • http://hpcgi1.nifty.com/mute/c/********** • http://www.age.ne.jp/x/maxwell/cgi-bin/********** • http://www2.dokidoki.ne.jp/tomocrus/cgi-bin/check/********** • http://cgi14.plala.or.jp/little_w/********** • http://yia.s22.xrea.com/********** • http://www.kinchan.net/cgi-bin/********** Come risultato può inviare alcune informazioni. Questo viene fatto tramite la richiesta HTTP GET in uno script CGI. Varie Anti debugging Verifica se il seguente programma è in esecuzione: • SoftIce File patching: Ha la capacità di modificare il tcpip.sys per incrementare il numero massimo di connessioni. Può corrompere il file e interrompere le connessioni di rete. Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Adriana Popa su lunedì 8 gennaio 2007 Descrizione aggiornata da Adriana Popa su lunedì 8 gennaio 2007
Indietro
.
.
.
.