Nume: Worm/RB.101376.14.B Descoperit pe data de: 15/08/2005 Tip: Vierme ITW: Nu Numar infectii raportate: Scazut Potential de raspandire: Mediu Potential de distrugere: Mediu Fisier static: Da Marime: 101.376 Bytes MD5: ff9b652337043bb7e46f94e50284204f Versiune VDF: 6.31.1.110
General Metoda de raspandire: • Reteaua locala Alias: • Symantec: W32.Spybot.Worm • Mcafee: W32/Sdbot.worm.gen.h • Kaspersky: Backdoor.Win32.Rbot.gen • TrendMicro: WORM_RBOT.CDS • F-Secure: W32/Backdoor.EXW • VirusBuster: Worm.RBot.CEK • Bitdefender: Backdoor.SDBot.054EA1A5 Sistem de operare: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP Efecte secundare: • Descarca fisiere malware • Modificari in registri • Sustrage informatii • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarea locatie: • %SYSDIR%\MSLSA32.exe Sterge copia initiala a virusului. Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Exploit: Foloseste urmatoarele vulnerabilitati: – MS04-011 (LSASS Vulnerability) Generarea adreselor IP: Creeaza adrese IP aleatoare si incearca sa le contacteze. Procesul de infectare: Se creeaza un script FTP in sistemul afectat, pentru a descarcaun malware pe alt computer controlat la distanta. IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverele IRC: Server: ns1.gol**********.com.ar Port: 65053 Parola serverului: PASS Canal: #g-scan# Nick: [0]USA|%combinatie de doua caractere aleatoare% Parola: argrulex Server: ns1.gol**********.com.ar Port: 65053 Parola serverului: PASS Canal: #g-down1# Nick: [0]USA|%combinatie de doua caractere aleatoare% Parola: argrulex Server: ns1.gol**********.com.ar Port: 65080 Parola serverului: PASS Canal: #g-down2# Nick: [0]USA|%combinatie de doua caractere aleatoare% Parola: argrulex – Acest malware poate obtine si trimite infomatii cum ar fi: • Viteza procesorului • Utilizatorul curent • Spatiu liber pe disc • Memorie nealocata • Timpul de cand malware-ul a fost lansat in executie • Informatii despre retea • Cantitatea de memorie • Director sistem – In plus, poate efectua urmatoarele operatii: • descarcare fisier • intrare pe canal IRC • terminare proces • parasire canal IRC Alte informatii Mutex: Creeaza urmatorul mutex: • st@ch3ndr4th-l4st-v3r Detaliile fisierului Limbaj de programare: Limbaj de programare folosit: C (compilat cu Microsoft Visual C++). Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare: • ASPack 2.12
Descrição enviada por Victor Tone em
quinta-feira, 25 de agosto de 2005 Descrição atualizada por Victor Tone em
segunda-feira, 29 de agosto de 2005
Voltar
.
.
.
.