Nome del virus: Worm/IrcBot.19968.20 Scoperto: 05/05/2008 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Medio-Basso Potenziale di propagazione: Medio-Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 19.968 Byte Somma di controllo MD5: 175528310Da902dbbe27f005815a2b79 Versione VDF: 7.0.04.015 Versione IVDF: 7.0.04.016
Generale Metodo di propagazione: • Messenger Alias: • Mcafee: W32/IRCbot.gen.a • Kaspersky: Backdoor.Win32.IRCBot.cud • F-Secure: Backdoor.Win32.IRCBot.cud • Grisoft: BackDoor.Ircbot.EDV • Eset: Win32/IRCBot • Bitdefender: Backdoor.IRCBot.ABYQ Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Blocca l'accesso a certi siti web • Blocca l'accesso a siti web di sicurezza • Modifica del registro • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %SYSDIR% \initserv.exe Cancella la copia di se stesso eseguita inizialmente. Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • Microsoft Initialization Services="initserv.exe" Messenger Si diffonde via Messenger. Le caratteristiche sono descritte sotto: – Windows Live Messenger A: Tutti i dati immessi nella lista dei contatti. IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: nagasaki.japancorporation.********** Porta: 9103 Password del server: su1c1d3 Canale: #net Nickname: \00\USA\%stringa di 10 caratteri casuali% Password: n3t! – Questo malware ha la capacità di recuperare ed inviare informazioni quali: • ID della piattaforma • Informazioni sul sistema operativo Windows – In più ha la capacità di effettuare azioni quali: • connettere al server IRC • Download di file • Modificare il registro • Eseguire file • Abbandonare il canale IRC • Iniziare procedura di diffusione • Visitare un sito web Host L'host del file viene modificato come spiegato: – In questo caso i dati immessi già esistenti vengono cancellati. – L'accesso ai seguenti domini è effettivamente bloccato: • jayloden.com; www.jayloden.com; www.spywareinfo.com; spywareinfo.com; www.spybot.info; spybot.info; kaspersky.com; kaspersky-labs.com; www.kaspersky.com; www.majorgeeks.com; majorgeeks.com; securityresponse.symantec.com; symantec.com; www.symantec.com; updates.symantec.com; liveupdate.symantecliveupdate.com; liveupdate.symantec.com; customer.symantec.com; update.symantec.com; www.sophos.com; sophos.com; www.virustotal.com; virustotal.com; www.mcafee.com; mcafee.com; rads.mcafee.com; mast.mcafee.com; download.mcafee.com; dispatch.mcafee.com; us.mcafee.com; www.trendsecure.com; trendsecure.com; www.viruslist.com; viruslist.com; www.hijackthis.de; hijackthis.de; f-secure.com; www.f-secure.com; Merijn.org; www.Merijn.org; www.avp.com; avp.com; analysis.seclab.tuwien.ac.at; www.bleepingcomputer.com; bleepingcomputer.com; trendmicro.com; www.trendmicro.com; www.safer-networking.org; safer-networking.org; grisoft.com; www.grisoft.com L'host del file modificato sarà del tipo: Tecnologia Rootkit È una tecnologia specifica del malware. Il malware si nasconde dalle utilità di sistema, dalle applicazioni di sicurezza e, alla fine, dall'utente. Nasconde il seguente: – Il proprio processo Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • UPX
Descrizione inserita da Monica Ghitun su giovedì 7 agosto 2008 Descrizione aggiornata da Andrei Gherman su mercoledì 20 agosto 2008
Indietro
.
.
.
.