Nome del virus: Worm/Rbot.gen Scoperto: 25/01/2007 Tipo: Worm In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio Potenziale di danni: Medio File statico: No Versione del motore: 7.03.00.32
Generale Metodi di propagazione: • Rete locale • Unità di rete mappata Individuazione simile: • Worm/Sdbot.gen Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Modifica del registro • Sfrutta la vulnerabilità del software • Accesso e controllo del computer da parte di terzi Identificazione speciale Worm/Rbot.gen Descrizione: Una procedura di individuazione generica progettata per identificare caratteristiche comuni alle diverse varianti della stessa famiglia del virus. Questa speciale procedura è stata sviluppata per individuare varianti sconosciute e verrà potenziata continuamente. Storico delle versioni: Sono stati rilasciati i seguenti aggiornamenti del motore per potenziare la proprietà di individuazione: • 7.03.00.32 ( 25/01/2007 ) • 7.04.01.66 ( 29/08/2007 ) • 7.06.00.27 ( 18/10/2007 ) • 7.06.00.53 ( 24/01/2008 ) • 7.06.00.67 ( 14/02/2008 ) • 7.09.00.70 ( 30/01/2009 ) • 7.09.00.79 ( 13/02/2009 ) • 7.09.00.83 ( 17/02/2009 ) • 7.09.00.138 ( 03/04/2009 ) • 7.09.01.204/8.02.01.204 ( 26/03/2010 ) • 7.09.01.220/8.02.01.220 ( 15/04/2010 ) IRC – Questo malware ha la capacità di recuperare ed inviare informazioni quali: • Password memorizzate nella cache • Immagine “catturata” dallo schermo • Immagine “catturata” dalla webcam • Velocità della CPU • Utente corrente • Spazio libero su disco • Memoria libera • Uptime del malware • Informazioni sulla rete • Informazioni sui processi in corso • Dimensione della memoria • Informazioni sul sistema operativo Windows – In più ha la capacità di effettuare azioni quali: • connettere al server IRC • Lanciare un attacco DdoS ICMP • Lanciare un attacco DdoS SYN • Lancia un attacco DdoS TCP • Lancia un attacco DdoS UDP • Disattivare DCOM • Disattivare le condivisioni di rete • disconnettere dal server IRC • Download di file • Modificare il registro • Attivare DCOM • Attivare le condivisioni di rete • Eseguire file • Connettersi al canale IRC • Terminare il processo • Abbandonare il canale IRC • Aprire condivisione remota • Eseguire un attacco DdoS • Effettuare scansione della rete • Effettuare un reindirizzamento delle porte • Riavviare il sistema • Inviare email • Inizia keylog • Iniziare procedura di diffusione • Terminare il processo • Aggiornarsi • Carica un file • Visitare un sito web
Descrizione inserita da Andrei Ivanes su giovedì 18 ottobre 2007 Descrizione aggiornata da Andrei Ivanes su martedì 29 giugno 2010
Indietro
.
.
.
.