Nome del virus: Worm/SdBot.35366 Scoperto: 01/03/2006 Tipo: Worm In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 35.366 Byte Somma di controllo MD5: 28433f25b2b1f03fd2ea9f9b416a0E9f Versione VDF: 6.33.01.42
Generale Metodo di propagazione: • Rete locale Alias: • TrendMicro: WORM_SDBOT.DMP • VirusBuster: virus Worm.SdBot.BUW Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Modifica del registro • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %SYSDIR% \fallfour.exe Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "UCmd" = "fallfour.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "UCmd" = "fallfour.exe" – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "UCmd" = "fallfour.exe" “Infezione” della rete Per assicurarsi la propria propagazione, il malware tenta di connettersi ad altre macchine come descritto qui sotto: Fa più copie di se stesso nelle seguenti condivisioni di rete: • IPC$ • C$\Documents and Settings\All Users\Documents\ • C$\shared • C$\windows\system32 • c$\winnt\system32 • ADMIN$\system32\ Utilizza le seguenti informazioni di login per aprirsi l'accesso alla macchina remota: – Una lista di Nomi utente e Password: • access; accounting; accounts; adm; admin; administrateur; administrator; afro; asd; backup; barbara; bill; blank; bruce; capitol; changeme; cisco; compaq; control; ctx; data; database; databasepass; databasepassword; db1; db1234; dbpass; dbpassword; default; dell; domain; domainpass; domainpassword; exchange; exchnge; fish; fred; freddy; fuck; glen; god; guest; headoffice; heaven; hell; home; homeuser; internet; internet; intranet; john; kate; katie; lan; login; loginpass; luke; main; mass; mike; nokia; none; oem; oeminstall; oemuser; office; orange; owa; pass; pass1234; pass1234; passwd; password; password1; peter; pink; pwd; qaz; qwe; ron; sage; sam; sex; siemens; sql; sqlpass; staff; student; student1; teacher; technical; test; turnip; user; user1; user1; userpassword; web; win2000; win2k; win98; windows; winnt; winpass; winxp; www; yellow; zxc IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: comto.mybiz********** Porta: 4575 Canale: #uj Nickname: ffe%stringa casuale di cinque caratteri% – In più ha la capacità di effettuare azioni quali: • Lanciare un attacco DdoS SYN • disconnettere dal server IRC • Download di file • Eseguire file • Connettersi al canale IRC • Abbandonare il canale IRC • Effettuare scansione della rete • Aggiornarsi Varie Mutex: Crea il seguente Mutex: • fevbtes Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • MEWPer la descrizione "in breve" clicca qui . Descrizione inserita da Daniel Constantin il Thu, 23 Feb 2006 10:25 (GMT+1) Descrizione aggiornata da Daniel Constantin il Wed, 01 Mar 2006 15:45 (GMT+1)