Nome del virus:Worm/Rbot.174080.17
Scoperto:10/01/2007
Tipo:Worm
In circolazione (ITW):No
Numero delle infezioni segnalate:Basso
Potenziale di propagazione:Medio
Potenziale di danni:Medio
File statico:Si
Dimensione del file:174.080 Byte
Somma di controllo MD5:e91667e7223781232714025c739361d4
Versione VDF:6.36.00.213
Versione IVDF:6.36.00.237 - domenica 5 novembre 2006

 Generale Metodo di propagazione:
   • Rete locale


Alias:
   •  Kaspersky: Backdoor.Win32.Rbot.gen
   •  Grisoft: IRC/BackDoor.SdBot2.KSK


Piattaforme / Sistemi operativi:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effetti secondari:
   • Registra le battute di tastiera
   • Modifica del registro
   • Sfrutta la vulnerabilità del software
   • Sottrae informazioni
   • Accesso e controllo del computer da parte di terzi

 File Si copia alla seguente posizione:
   • %SYSDIR%\%stringa casuale di sette caratteri%.exe



Cancella la copia di se stesso eseguita inizialmente.

 Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "Microsoft Windows Update"="%stringa casuale di sette caratteri%.exe"

– [HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices]
   • "Microsoft Windows Update"="%stringa casuale di sette caratteri%.exe"

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "Microsoft Windows Update"="%stringa casuale di sette caratteri%.exe"

 “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto:

Fa più copie di se stesso nelle seguenti condivisioni di rete:
   • C$
   • D$
   • C$\windows\system32
   • c$\winnt\system32
   • ADMIN$\system32\
   • ADMIN$


Utilizza le seguenti informazioni di login per aprirsi l'accesso alla macchina remota:

–Nomi Utente e Password presenti nella cache.

– Una lista di Nomi utente e Password:
   • administrator; administrador; administrateur; administrat; admins;
      admin; staff; root; computer; owner; student; teacher; wwwadmin;
      guest; default; database; dba; oracle; db2; administrator;
      administrador; administrateur; administrat; admins; admin; adm;
      password1; password; passwd; pass1234; pass; pwd; 007; 123; 1234;
      12345; 123456; 1234567; 12345678; 123456789; 1234567890; 2000; 2001;
      2002; 2003; 2004; test; guest; none; demo; unix; linux; changeme;
      default; system; server; root; null; qwerty; mail; outlook; web; www;
      internet; accounts; accounting; home; homeuser; user; oem; oemuser;
      oeminstall; windows; win98; win2k; winxp; winnt; win2000; qaz; asd;
      zxc; qwe; bob; jen; joe; fred; bill; mike; john; peter; luke; sam;
      sue; susan; peter; brian; lee; neil; ian; chris; eric; george; kate;
      bob; katie; mary; login; loginpass; technical; backup; exchange; fuck;
      bitch; slut; sex; god; hell; hello; domain; domainpass;
      domainpassword; database; access; dbpass; dbpassword; databasepass;
      data; databasepassword; db1; db2; db1234; sql; sqlpassoainstall;
      orainstall; oracle; ibm; cisco; dell; compaq; siemens; nokia; control;
      office; blank; winpass; main; lan; internet; intranet; student;
      teacher; staff



Exploit:
– MS02-018 (Patch for Internet Information Service)
– MS03-007 (Unchecked Buffer in Windows Component)
– MS03-026 (Buffer Overrun in RPC Interface)
– MS03-039 (Buffer Overrun in RPCSS Service)
– MS03-049 (Buffer Overrun in the Workstation Service)
– MS04-007 (ASN.1 Vulnerability)
– MS04-011 (LSASS Vulnerability)
– MS05-039 (Vulnerability in Plug and Play)
– VX05-006 (Remote Heap Overflow when using the VERITAS Backup Exec Admin Plus Pack Option)


Processo virale:
Crea uno script FTP sulla macchina compromessa per scaricare il malware nella posizione remota.


Esecuzione remota:
–Tenta di pianificare una esecuzione remota del malware, sulla macchina “infettata” recentemente. Per fare questo utilizza la funzione NetScheduleJobAdd.

 IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC:

Server: bacho.hassouna.**********
Porta: 6667
Canale: #UrX#
Nickname: USA|%stringa casuale di cinque caratteri%
Password: #UrX#



– Questo malware ha la capacità di recuperare ed inviare informazioni quali:
    • Password memorizzate nella cache
    • Immagine “catturata” dallo schermo
    • Immagine “catturata” dalla webcam
    • Velocità della CPU
    • Utente corrente
    • Spazio libero su disco
    • Memoria libera
    • Uptime del malware
    • Informazioni sulla rete
    • Dimensione della memoria
    • Informazioni sul sistema operativo Windows


– In più ha la capacità di effettuare azioni quali:
    • connettere al server IRC
    • Lanciare un attacco DdoS ICMP
    • Lanciare un attacco DdoS SYN
    • Lancia un attacco DdoS TCP
    • Lancia un attacco DdoS UDP
    • Disattivare le condivisioni di rete
    • Attivare le condivisioni di rete
    • Eseguire file
    • Connettersi al canale IRC
    • Abbandonare il canale IRC
    • Aprire condivisione remota
    • Eseguire un attacco DdoS
    • Effettuare scansione della rete
    • Effettuare un reindirizzamento delle porte
    • Riavviare il sistema
    • Inviare email
    • Terminare il malware
    • Terminare il processo
    • Aggiornarsi
    • Carica un file
    • Visitare un sito web

 Processi terminati Lista dei processi che vengono terminati:
   • regedit.exe; msconfig.exe; netstat.exe; msblast.exe; zapro.exe;
      navw32.exe; navapw32.exe; zonealarm.exe; wincfg32.exetaskmon.exe;
      PandaAVEngine.exe; sysinfo.exe; mscvb32.exe; MSBLAST.exe; teekids.exe;
      Penis32.exe; bbeagle.exe; SysMonXP.exe; winupd.exe; winsys.exe;
      ssate.exe; rate.exe; d3dupdate.exe; irun4.exe; i11r54n4.exe


 Sottrazione di informazioni Prova a sottrarre le seguenti informazioni:
– Windows Product ID

– Le password dai seguenti programmi:
   • Battlefield 1942
   • Battlefield 1942 (Road To Rome)
   • Battlefield 1942 (Secret Weapons of WWII)
   • Battlefield Vietnam
   • Black and White
   • Command & Conquer Generals
   • Command and Conquer: Generals (Zero Hour)
   • Command and Conquer: Red Alert 2
   • Command and Conquer: Tiberian Sun
   • Counter-Strike (Retail)
   • Chrome
   • FIFA 2002
   • FIFA 2003
   • Freedom Force
   • Global Operations
   • Gunman Chronicles
   • Half-Life
   • Hidden & Dangerous 2
   • IGI 2: Covert Strike
   • Industry Giant 2
   • James Bond 007: Nightfire
   • Legends of Might and Magic
   • Medal of Honor: Allied Assault
   • Medal of Honor: Allied Assault: Breakthrough
   • Medal of Honor: Allied Assault: Spearhead
   • Nascar Racing 2002
   • Nascar Racing 2003
   • Need For Speed Hot Pursuit 2
   • Need For Speed: Underground
   • Neverwinter Nights
   • Neverwinter Nights (Hordes of the Underdark)
   • Neverwinter Nights (Shadows of Undrentide)
   • NHL 2003
   • NHL 2002
   • NOX
   • Rainbow Six III RavenShield
   • Shogun: Total War: Warlord Edition
   • Soldier of Fortune II - Double Helix
   • Soldiers Of Anarchy
   • The Gladiators
   • Unreal Tournament 2003
   • Unreal Tournament 2004

– Utilizza uno sniffer di rete che verifica la presenza delle seguenti stringhe:
   • :.login; :,login; :!login; :@login; :$login; :%login; :^login;
      :&login; :*login; :-login; :+login; :/login; :\login; :=login;
      :?login; :'login; :`login; :~login; : login; :.auth; :,auth; :!auth;
      :@auth; :$auth; :%auth; :^auth; :&auth; :*auth; :-auth; :+auth;
      :/auth; :\auth; :=auth; :?auth; :'auth; :`auth; :~auth; : auth; :.id;
      :,id; :!id; :@id; :$id; :%id; :^id; :&id; :*id; :-id; :+id; :/id;
      :\id; :=id; :?id; :'id; :`id; :~id; : id; :.hashin; :!hashin;
      :$hashin; :%hashin; :.secure; :!secure; :.l; :!l; :$l; :%l; :.x; :!x;
      :$x; :%x; :.syn; :!syn; :$syn; :%syn; :!ident; :.ident

– Dopo aver digitato con la tastiera una stringa che corrisponde alla seguente, viene avviata una procedura di “tracciamento”:
   • paypal

– Cattura:
    • Battute di tastiera

– Dopo aver visitato un sito web viene avviata una procedura di “tracciamento”:
   • http://www.paypal.com

– Cattura:
    • Informazioni di login

 Varie Mutex:
Crea il seguente Mutex:
   • stfu

 Dettagli del file Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione:
   • PE Win32 Dll

Descrizione inserita da Monica Ghitun su mercoledì 10 gennaio 2007
Descrizione aggiornata da Monica Ghitun su giovedì 11 gennaio 2007

Indietro . . . .