VírusWorm/RBot.80640
Data em que surgiu:25/08/2005
Tipo:Worm
Incluído na lista "In The Wild"Não
Nível de danos:Baixo
Nível de distribuição:Médio
Nível de risco:Médio
Ficheiro estático:Sim
Tamanho:80.640 Bytes
MD5 checksum:39f1ed3643741b4f33dfb39b96891d34
Versão VDF:6.31.1.140

 Vulgarmente Meio de transmissão:
   • Rede local


Alias:
   •  VirusBuster: Worm.SdBot.BEG


Sistemas Operativos:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003
   • Windows CE


Efeitos secundários:
   • Descarrega ficheiros maliciosos
   • Guarda as teclas digitadas
   • Altera o registo do Windows
   • Aproveita-se de vulnerabilidades do software
   • Informação de roubos
   • Possibilita acesso não autorizado ao computador

 Ficheiros Autocopia-se para a seguinte localização:
   • %SYSDIR%\mstint.exe



Apaga a cópia executada inicialmente.

 Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado:

– HKLM\software\microsoft\windows\currentversion\run
   • "NT SYSTEM INFORMATION"="mstint.exe"

– HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
   • "NT SYSTEM INFORMATION"="mstint.exe"



É adicionada a seguinte chave de registo:

– HKCU\software\microsoft\ole
   • "NT SYSTEM INFORMATION"="mstint.exe"

 Infecção da rede  Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo.


Usa a seguinte informação de login para ganhar acesso à máquina remota:

– A seguinte lista de nomes de utilizadores:
   • "adm"; "db2"; "oracle"; "dba"; "database"; "default"; "guest";
      "wwwadmin"; "teacher"; student"; "owner"; "computer"; "root"; "staff";
      "admin"; "admins"; "administrat"; "administrateur"; "administrador";
      "administrator"

– A seguinte lista de palavras-chave:
   • "intranet"; "lan"; "main"; "winpass"; "blank"; "office"; "control";
      "nokia"; "siemens"; "compaq"; "dell"; "cisco"; "ibm"; "orainstall";
      "sqlpassoainstall"; "sql"; "db1234"; "db1"; "databasepassword";
      "data"; "databasepass"; "dbpassword"; "dbpass"; "access";
      "domainpassword"; "domainpass"; "domain"; "hello"; "hell"; "god";
      "sex"; "slut"; "bitch"; "fuck"; "exchange"; "backup"; "technical";
      "loginpass"; "login"; "mary"; "katie"; "kate"; "george"; "eric";
      "chris"; "ian"; "neil"; "lee"; "brian"; "susan"; "sue"; "sam"; "luke";
      "peter"; "john"; "mike"; "bill"; "fred"; "joe"; "jen"; "bob"; "qwe";
      "zxc"; "asd"; "qaz"; "win2000"; "winnt"; "winxp"; "win2k"; "win98";
      "windows"; "oeminstall"; "oemuser"; "oem"; "user"; "homeuser"; "home";
      "accounting"; "accounts"; "internet"; "www"; "web"; "outlook"; "mail";
      "qwerty"; "null"; "server"; "system"; "changeme"; "linux"; "unix";
      "demo"; "none"; "test"; "2004"; "2003"; "2002"; "2001"; "2000";
      "1234567890"; "123456789"; "12345678"; "1234567"; "123456"; "12345";
      "1234"; "123"; "007"; "pwd"; "pass"; "pass1234"; "passwd"; "password";
      "password1"



Exploit:
Faz uso do seguinte Exploit:
– MS04-011 (LSASS Vulnerability)


Criação de endereços IP:
Cria endereços IP aleatórios e tenta estabelecer uma ligação com eles.


Processo de infecção:
Cria um script FTP na máquina infectada para permitir o download do malware da máquina atacante.

 IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC:

Servidor: irc.**********.org
Porta: 6667
Canal #UnSeCrew
Nickname: USA|%uma série de caracteres aleatórios%
Palavra-chave N4ghM4l0n



– Este malware tem a capacidade de recolher e enviar a seguinte informação:
    • Palavras-chave armazenadas
    • Imagens capturas a partir de webcam
    • Velocidade do CPU
    • Espaço disponível no disco
    • Memória disponível
    • Tempo de vida do malware
    • Informações sobre a rede
    • Platform ID
    • Informação sobre processos em execução
    • Capacidade da memória
    • Nome de utilizador


– Para além disso tem a capacidade de executar as seguintes acções:
    • Lança DDoS ICMP floods
    • Desactiva o DCOM
    • Desactiva partilhas de rede
    • Download de ficheiros
    • Executa o ficheiro
    • Termina processos
    • Termina o malware
    • Upload de ficheiros
    • Visita um Web site

 Roubos de informação Tenta roubar a seguinte informação:
– Windows Product ID

– As seguintes CD Keys:
   • "Neverwinter Nights (Hordes of the Underdark)"; "Neverwinter Nights
      (Shadows of Undrentide)"; "Neverwinter Nights"; "Soldier of Fortune II
      - Double Helix"; "Software\Activision\Soldier of Fortune II - Double
      Helix"; "Hidden & Dangerous 2"; "NOX"; "Command and Conquer: Red Alert
      2"; "Software\Westwood\Red Alert"; "Command and Conquer: Tiberian
      Sun"; "Rainbow Six III RavenShield"; "Nascar Racing 2003"; "Nascar
      Racing 2002"; "NHL 2003"; "NHL 2002"; "FIFA 2003"; "FIFA 2002";
      "Shogun: Total War: Warlord Edition"; "Need For Speed: Underground";
      "Need For Speed Hot Pursuit 2"; "Medal of Honor: Allied Assault:
      Spearhead"; "Medal of Honor: Allied Assault: Breakthrough"; "Medal of
      Honor: Allied Assault"; "Global Operations"; "Command and Conquer:
      Generals"; "James Bond 007: Nightfire"; "Command and Conquer: Generals
      (Zero Hour)"; "Black and White"; "Battlefield Vietnam"; "Battlefield
      1942 (Secret Weapons of WWII)"; "Battlefield 1942 (Road To Rome)";
      "Battlefield 1942"; "Freedom Force"; "Need For Speed: Underground 2";
      "IGI 2: Covert Strike"; "Unreal Tournament 2004"; "Unreal Tournament
      2003"; "Soldiers Of Anarchy"; "Legends of Might and Magic"; "Industry
      Giant 2"; "Half-Life"; "Gunman Chronicles"; "The Gladiators";
      "Counter-Strike (Retail)"

 Informações diversas Mutex:
Cria o seguinte Mutex:
   • UnSeCuRiTy

 Detalhes do ficheiro Empacotador de Runtime:
De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime:
   • Neolite

Descrição enviada por Sergiu Oprea em sexta-feira, 26 de agosto de 2005
Descrição atualizada por Sergiu Oprea em terça-feira, 30 de agosto de 2005

Voltar . . . .