Vírus Worm/Rbot.109.568 Data em que surgiu: 05/09/2005 Tipo: Worm Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 109.568 Bytes MD5 checksum: 80487bab38bcd08c3762764ce19d4d54 Versão VDF: 6.31.1.212
Vulgarmente Meio de transmissão: • Rede local Alias: • Kaspersky: Backdoor.Win32.Rbot.abe • VirusBuster: Worm.RBot.CJC • Bitdefender: Backdoor.Rbot.ABE Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro malicioso • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \%ficheiro executado% .pif Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "MS-DOS Security Service"="ms-dos.pif" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "MS-DOS Security Service"="ms-dos.pif" – [HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices] • "MS-DOS Security Service"="ms-dos.pif" – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "MS-DOS Security Service"="ms-dos.pif" São adicionadas as seguintes chaves ao registo: – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • "MS-DOS Security Service"="ms-dos.pif" – [HKLM\SOFTWARE\Microsoft\Ole] • "MS-DOS Security Service"="ms-dos.pif" – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • "MS-DOS Security Service"="ms-dos.pif" • – [HKCU\Software\Microsoft\OLE] • "MS-DOS Security Service"="ms-dos.pif" Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Envia cópias de si próprio às seguintes partilhas de rede: • admin$ • admin$\system32 • ipc$ Exploit: Faz uso dos seguintes Exploits: – MS03-026 (Buffer Overrun in RPC Interface) – MS04-007 (ASN.1 Vulnerability) – MS05-039 (Vulnerability in Plug and Play) Processo de infecção: Cria um script FTP na máquina infectada para permitir o download do malware da máquina atacante. IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: **********.security.system32.biz Porta: 4654, 4564, 65529, 65528 Palavra-chave do servidor: gringle Canal #dzz# Nickname: %oito caracteres aleatórios% Palavra-chave shabby123 – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Velocidade do CPU • Utilizador Actual • Espaço disponível no disco • Memória disponível • Informações sobre a rede • Platform ID • Capacidade da memória • Nome de utilizador – Para além disso tem a capacidade de executar as seguintes acções: • Desactiva o DCOM • Desactiva partilhas de rede • Desliga-se do servidor de IRC • Download de ficheiros • Editar o registo do Windows • Activa o DCOM • Activa partilhas de rede • Executa o ficheiro • Ligação ao canal IRC • Termina processos • Abandona canais IRC • Abre ligações remotas • Executa pesquisas na rede • Reinicia • Desliga o sistema • Inicia a rotina de propagação • Upload de ficheiros Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++.
Descrição enviada por Catalin Jora em
terça-feira, 6 de setembro de 2005 Descrição atualizada por Catalin Jora em
quarta-feira, 7 de setembro de 2005
Voltar
.
.
.
.