Vírus Worm/IRCBot.GT Data em que surgiu: 20/09/2005 Tipo: Worm Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 174.080 Bytes MD5 checksum: 0AC7EE395802E4B3D25D6755E7F2C9D2 Versão VDF: 6.32.0.17
Vulgarmente Meio de transmissão: • Rede local Alias: • Kaspersky: Backdoor.Win32.IRCBot.gt Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \sys32.pif Apaga a cópia executada inicialmente. Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Windows System Security"="sys32.pif" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Windows System Security"="sys32.pif" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Windows System Security"="sys32.pif" – [HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices] • "Windows System Security"="sys32.pif" São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\Microsoft\Ole] • "Windows System Security"="sys32.pif" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • "Windows System Security"="sys32.pif" – [HKCU\Software\Microsoft\OLE] • "Windows System Security"="sys32.pif" – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • "Windows System Security"="sys32.pif" – [HKCR\.key] • @="regfile" Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Envia cópias de si próprio às seguintes partilhas de rede: • D:\ • C:\ • ADMIN$ • IPC$ Exploit: Faz uso dos seguintes Exploits: – MS03-026 (Buffer Overrun in RPC Interface) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-007 (ASN.1 Vulnerability) – MS05-039 (Vulnerability in Plug and Play) Criação de endereços IP: Cria endereços IP aleatórios enquanto mantém o primeiro octeto do seu próprio endereço. Depois tenta estabelecer uma ligação com os endereços criados. Processo de infecção: Cria um script FTP na máquina infectada para permitir o download do malware da máquina atacante. Lentidão: –Cria múltiplos processos de infecção: – Dependendo da sua largura da banda poderá haver uma leve baixa de velocidade na sua rede. Como a actividade da rede para este malware é baixo o utilizador pode não notar nada. – Devido aos múltiplos processos de rede criados, um computador infectado torna-se numa máquina lenta e pouco utilizável. IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: win32.**********.updates32.biz Porta: 65528 Palavra-chave do servidor: gringle Canal #wtfz# Nickname: %uma série de caracteres aleatórios% Palavra-chave shabby123 Servidor: win32.**********.security32.biz Porta: 4654 Palavra-chave do servidor: gringle Canal #wtfz# Nickname: %uma série de caracteres aleatórios% Palavra-chave shabby123 Servidor: win32.**********.security32.biz Porta: 4564 Palavra-chave do servidor: gringle Canal #wtfz# Nickname: %uma série de caracteres aleatórios% Palavra-chave shabby123 Servidor: win32.**********.updates32.biz Porta: 65529 Palavra-chave do servidor: gringle Canal #wtfz# Nickname: %uma série de caracteres aleatórios% Palavra-chave shabby123 – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Velocidade do CPU • Utilizador Actual • Espaço disponível no disco • Memória disponível • Tempo de vida do malware • Informações sobre a rede • Informação sobre processos em execução • Capacidade da memória • Directório de sistema • Nome de utilizador • Directório do Windows – Para além disso tem a capacidade de executar as seguintes acções: • Liga-se ao servidor de IRC • Lança DDoS ICMP floods • Lança DDoS SYN floods • Lança DDoS TCP floods • Lança DDoS UDP floods • Desactiva o DCOM • Desactiva partilhas de rede • Download de ficheiros • Editar o registo do Windows • Activa o DCOM • Activa partilhas de rede • Executa o ficheiro • Ligação ao canal IRC • Termina processos • Abandona canais IRC • Abre ligações remotas • Ataque de Negação de Serviços (ataque DoS) • Executa pesquisas na rede • Inicia o keylog • Termina processos • Actualiza-se a ele próprio • Upload de ficheiros Informações diversas Mutex: Cria o seguinte Mutex: • sizxlss Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • ASProtect 1.2x
Descrição enviada por Andrei Gherman em
terça-feira, 20 de setembro de 2005 Descrição atualizada por Andrei Gherman em
quinta-feira, 22 de setembro de 2005
Voltar
.
.
.
.