Vírus Worm/IRCBot.EW Data em que surgiu: 23/08/2005 Tipo: Worm Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 8.204 Bytes MD5 checksum: d5f5c6768beea05a6c0d72ecb69d27d1 Versão VDF: 6.31.1.166
Vulgarmente Meio de transmissão: • Rede local Alias: • Symantec: W32.Esbot.A • Mcafee: W32/IRCbot.worm.gen • Kaspersky: Backdoor.Win32.IRCBot.ew • F-Secure: W32/Ircbot.T • Bitdefender: Backdoor.Ircbot.EW Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Baixa as definições de segurança • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \mousemm.exe Apaga a cópia executada inicialmente. É criado o seguinte ficheiro: – %WINDIR% \debug\dcpromo.log Registry (Registo do Windows) São adicionados os seguintes valores ao registo do Windows de forma a que os serviços sejam carregados depois do computador ser reiniciado: – [HKLM\SYSTEM\CurrentControlSet\Services\mousemm] • "Type"=dword:00000110 "Start"=dword:00000002 "ErrorControl"=dword:00000000 "ImagePath"=%definições do utilizador % "DisplayName"="Mouse Movement Monitor" "ObjectName"="LocalSystem" "FailureActions"=%definições do utilizador % "Description"="Enables a computer to maintain synchronization with a PS/2 pointing device. Stopping or disabling this service will result in system instability." – [HKLM\SYSTEM\CurrentControlSet\Services\mousemm\Security] • "Security"=%definições do utilizador % – [HKLM\SYSTEM\CurrentControlSet\Services\mousemm\Enum] • "0"="Root\\LEGACY_MOUSEMM\\0000" "Count"=dword:00000001 "NextInstance"=dword:00000001 Altera as seguintes chaves de registo do Windows: – [HKLM\SOFTWARE\Microsoft\Ole] Valor anterior: • "EnableDCOM"=%definições do utilizador % Valor recente: • "EnableDCOM"="n" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Valor anterior: • "restrictanonymous"=%definições do utilizador % Valor recente: • "restrictanonymous"=dword:00000001 Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Exploit: Faz uso do seguinte Exploit: – MS05-039 (Vulnerability in Plug and Play) IRC Para enviar informação do sistema e permitir controlo remoto liga-se aos servidores de IRC: Servidor: **********.is-a-fag.net Porta: 18067 Canal #p1 Nickname: p1-%oito caracteres aleatórios% Palavra-chave 8mfpdofw Servidor: **********.legi0n.net Porta: 18067 Canal #p1 Nickname: p1-%oito caracteres aleatórios% Palavra-chave 8mfpdofw – Para além disso tem a capacidade de executar as seguintes acções: • Lança DDoS SYN floods • Lança DDoS UDP floods • Download de ficheiros • Executa o ficheiro • Termina processos • Ataque de Negação de Serviços (ataque DoS) • Executa pesquisas na rede • Inicia a rotina de propagação • Termina processos Backdoor É aberta a seguinte porta: – %ficheiro executado% numa porta TCP 30722 Por forma a fornecer capacidades backdoor. Introdução de código viral noutros processos – Introduz-se a si próprio num processo. Nome do processo: • explorer.exe Se o malware falhar, continua a ser executado como um processo. Informações diversas Mutex: Cria o seguinte Mutex: • mousemm Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • MEW 11
Descrição enviada por Razvan Olteanu em
quinta-feira, 1 de setembro de 2005 Descrição atualizada por Razvan Olteanu em
quinta-feira, 1 de setembro de 2005
Voltar
.
.
.
.