Vírus Worm/IRCBot.AZ.58 Data em que surgiu: 06/09/2005 Tipo: Worm Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 110.181 Bytes MD5 checksum: 4c6f497013fa84ddae063c3915c3bf62 Versão VDF: 6.31.0.220
Vulgarmente Meios de transmissão: • Rede local • Unidade de rede Alias: • Symantec: W32.Spybot.Worm • Mcafee: W32/Pate.dr • Kaspersky: Backdoor.Win32.IRCBot.az • TrendMicro: BKDR_IRCBOT.AL • F-Secure: W32/Sdbot.LEZ • VirusBuster: Worm.RBot.CAC • Bitdefender: Backdoor.SDBot.358ABA45 Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows 2000 • Windows XP Efeitos secundários: • Utiliza o seu próprio motor de E-mail • Guarda as teclas digitadas • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \tesakrmger.exe Apaga a cópia executada inicialmente. Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Windeows NetStart Service2"="tesakrmger.exe" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices • "Windeows NetStart Service2"="tesakrmger.exe" É adicionada a seguinte chave de registo: – HKCU\Software\Microsoft\OLE • "Windeows NetStart Service2"="tesakrmger.exe Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Envia cópias de si próprio às seguintes partilhas de rede: • IPC$ • Admin$\system32 • c$\winnt\system32 • c$\windows\system32 Usa a seguinte informação de login para ganhar acesso à máquina remota: –Nomes de utilizador e palavras-chave guardadas. – A seguinte lista de nomes de utilizadores: • accounting; accounts; admin; administrador; administrat; administrateur; administrator; admins; bill; bob; brian; chris; computer; database; default; eric; fred; george; guest; home; homeuser; ian; internet; intranet; jen; joe; john; kate; katie; lee; luke; mary; mike; neil; oem; oeminstall; oemuser; oracle; owner; peter; root; sam; staff; student; sue; susan; teacher; user; windows; bob; wwwadmin – A seguinte lista de palavras-chave: • 7; 123; 1234; 2000; 2001; 2002; 2003; 2004; 12345; 123456; 1234567; 12345678; 123456789; 1234567890; access; adm; admin; administrador; administrat; administrateur; administrator; admins; asd; backup; bitch; blank; changeme; cisco; compaq; control; data; database; databasepass; databasepassword; db1; db1234; db2; dbpass; dbpassword; default; dell; demo; domain; domainpass; domainpassword; exchange; fuck; god; guest; hell; hello; ibm; internet; lan; linux; login; loginpass; mail; main; nokia; none; null; office; oracle; orainstall; outlook; pass; pass1234; passwd; password; password1; pwd; qaz; qwe; qwerty; root; server; sex; siemens; slut; sql; sqlpassoainstall; system; technical; test; unix; web; win2000; win2k; win98; winnt; winpass; winxp; www; zxc Exploit: Faz uso dos seguintes Exploits: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS03-026 (Buffer Overrun in RPC Interface) – MS03-039 (Buffer Overrun in RPCSS Service) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-011 (LSASS Vulnerability) – MS05-039 (Vulnerability in Plug and Play) – Bagle backdoor (port 2745) – Kuang backdoor (port 17300) – Mydoom backdoor (port 3127) – NetDevil backdoor (port 903) – Optix backdoor (port 3140) – SubSeven backdoor (port 27347) – Administração remota DameWare (porta 6129) Criação de endereços IP: Cria endereços IP aleatórios enquanto mantém os primeiros dois octetos do seu próprio endereço. Depois tenta estabelecer uma ligação com os endereços criados. Processo de infecção: Cria um script TFTP ou FTP na máquina a atacada para permitir o download do malware da máquina atacante. Lentidão: –Cria múltiplos processos de infecção: – Dependendo da sua largura da banda poderá notar uma baixa de velocidade da rede. Como a actividade de rede para este malware é de nível médio se tiver uma ligação de banda larga o utilizador pode não se aperceber de nada. – O utilizador também pode notar uma pequena baixa na velocidade devido aos múltiplos processos de rede criados. IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: wiched.unstable**********.info Porta: 6667 Canal #Ownerz Nickname: USA|%uma série de caracteres aleatórios% Palavra-chave netown3rz – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Palavras-chave armazenadas • Captura do ecrã • Imagens capturas a partir de webcam • Velocidade do CPU • Utilizador Actual • Detalhes acerca dos drivers • Espaço disponível no disco • Memória disponível • Tempo de vida do malware • Informações sobre a rede • Informação sobre processos em execução • Capacidade da memória • Directório de sistema • Nome de utilizador • Directório do Windows – Para além disso tem a capacidade de executar as seguintes acções: • Lança DDoS ICMP floods • Lança DDoS SYN floods • Lança DDoS TCP floods • Lança DDoS UDP floods • Desactiva o DCOM • Desactiva partilhas de rede • Download de ficheiros • Editar o registo do Windows • Activa o DCOM • Activa partilhas de rede • Executa o ficheiro • Ligação ao canal IRC • Termina processos • Abandona canais IRC • Abre ligações remotas • Ataque de Negação de Serviços (ataque DoS) • Executa pesquisas na rede • Redireccionamento de porta • Registar um serviço • Reinicia • Envia emails • Inicia o keylog • Inicia a rotina de propagação • Termina processos • Actualiza-se a ele próprio • Visita um Web site Backdoor São abertas as seguintes portas: – %SYSDIR% \tesakrmger.exe numa porta TCP 80 Por forma a fornecer um servidor HTTP. – %SYSDIR% \tesakrmger.exe numa porta TCP aleatória Por forma a fornecer um servidor FTP. – %SYSDIR% \tesakrmger.exe numa porta UDP 69 para fornecer um servidor de TFTP. Roubos de informação Tenta roubar a seguinte informação: – Windows Product ID – As seguintes CD Keys: • Soldier of Fortune II - Double Helix; Battlefield 1942; Battlefield 1942 (Road To Rome); Battlefield 1942 (Secret Weapons of WWII); Battlefield Vietnam; Black and White; Chrome; Command and Conquer: Generals; Command and Conquer: Generals (Zero Hour); Command and Conquer: Red Alert; Command and Conquer: Red Alert 2; Command and Conquer: Tiberian Sun; Counter-Strike (Retail)"; FIFA 2002; FIFA 2003; Freedom Force; Global Operations; Gunman Chronicles; Half-Life; Hidden & Dangerous 2; IGI 2: Covert Strike; Industry Giant 2; James Bond 007: Nightfire; Legends of Might and Magic; Medal of Honor: Allied Assault; Medal of Honor: Allied Assault: Breakthrough; Medal of Honor: Allied Assault: Spearhead; mtkwftmkemfew3p3b7; Nascar Racing 2002; Nascar Racing 2003; Need For Speed Hot Pursuit 2; Need For Speed: Underground; Neverwinter Nights; Neverwinter Nights (Hordes of the Underdark); Neverwinter Nights (Shadows of Undrentide); NHL 2002; NHL 2003; NOX; Rainbow Six III RavenShield; Shogun: Total War: Warlord Edition; Soldiers Of Anarchy; The Gladiators; Unreal Tournament 2003; Unreal Tournament 2004 – Usa um sniffer de rede para pesquisar os seguintes textos: • :.login; :,login; :!login; :@login; :$login; :%login; :^login; :&login; :*login; :-login; :+login; :/login; :\login; :=login; :?login; :'login; :`login; :~login; : login; :.auth; :,auth; :!auth; :@auth; :$auth; :%auth; :^auth; :&auth; :*auth; :-auth; :+auth; :/auth; :\auth; :=auth; :?auth; :'auth; :`auth; :~auth; : auth; :.id; :,id; :!id; :@id; :$id; :%id; :^id; :&id; :*id; :-id; :+id; :/id; :\id; :=id; :?id; :'id; :`id; :~id; : id; :.hashin; :!hashin; :$hashin; :%hashin; :.secure; :!secure; :.l; :!l; :$l; :%l; :.x; :!x; :$x; :%x; :.syn; :!syn; :$syn; :%syn – É iniciada uma rotina de logging depois de digitadar um dos seguintes textos: • USER • PASS • paypal • PAYPAL • paypal.com • PAYPAL.COM Informações diversas Mutex: Cria o seguinte Mutex: • mansorbetaf1le Texto: Além disso tem o seguinte texto: • netmaniac was here Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com os seguintes empacotadores de runtime • PE_Patch; • MewBundle; • MEW; • NSPack;
Descrição enviada por Irina Boldea em
terça-feira, 6 de setembro de 2005 Descrição atualizada por Irina Boldea em
segunda-feira, 19 de setembro de 2005
Voltar
.
.
.
.