Vírus Worm/Rbot.pac.8 Data em que surgiu: 21/09/2005 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 138.240 Bytes MD5 checksum: 10e18e783f3c5e84ee0375e783ecf77b Versão VDF: 6.32.0.17
Vulgarmente Meios de transmissão: • Rede local • Unidade de rede Alias: • Symantec: W32.Spybot.Worm • Mcafee: W32/Sdbot.worm.gen.i • Kaspersky: Backdoor.Win32.Rbot.pac • Bitdefender: Backdoor.Rbot.PAC Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Baixa as definições de segurança • Altera o registo do Windows • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \updates.pif Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "System Updates Service" = "updates.pif" – [HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices] • "System Updates Service" = "updates.pif" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "System Updates Service" = "updates.pif" – [HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices] • "System Updates Service" = "updates.pif" São adicionadas as seguintes chaves ao registo: – [HKLM\Software\Microsoft\OLE] • "System Updates Service" = "updates.pif" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • "System Updates Service" = "updates.pif" – [HKCU\Software\Microsoft\OLE] • "System Updates Service" = "updates.pif" – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • "System Updates Service" = "updates.pif" Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Envia cópias de si próprio às seguintes partilhas de rede: • C:\ • ADMIN$ • IPC$ Exploit: Faz uso dos seguintes Exploits: – MS03-026 (Buffer Overrun in RPC Interface) – MS03-039 (Buffer Overrun in RPCSS Service) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-007 (ASN.1 Vulnerability) – MS05-039 (Vulnerability in Plug and Play) Criação de endereços IP: Cria endereços IP aleatórios enquanto mantém os primeiros dois octetos do seu próprio endereço. Depois tenta estabelecer uma ligação com os endereços criados. Processo de infecção: Cria um script TFTP ou FTP na máquina a atacada para permitir o download do malware da máquina atacante. IRC Servidor: **********omfgwtfbbq.biz Porta: 4654 Palavra-chave do servidor: jew1sh Canal #.wtf5 Nickname: %uma série de caracteres aleatórios% Palavra-chave stfubitch Servidor: **********omfgwtfbbq.biz Porta: 65529 Palavra-chave do servidor: jew1sh Canal #.wtf5 Nickname: %uma série de caracteres aleatórios% Palavra-chave stfubitch Servidor: **********urgentupdate.net Porta: 1427 Palavra-chave do servidor: jew1sh Canal #.wtf5 Nickname: %uma série de caracteres aleatórios% Palavra-chave stfubitch Servidor: **********urgentupdate.net Porta: 65528 Palavra-chave do servidor: jew1sh Canal #.wtf5 Nickname: %uma série de caracteres aleatórios% Palavra-chave stfubitch – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Velocidade do CPU • Utilizador Actual • Detalhes acerca dos drivers • Espaço disponível no disco • Memória disponível • Informações sobre a rede • Platform ID • Capacidade da memória • Nome de utilizador – Para além disso tem a capacidade de executar as seguintes acções: • Liga-se ao servidor de IRC • Lança DDoS ICMP floods • Desactiva o DCOM • Desactiva partilhas de rede • Download de ficheiros • Activa o DCOM • Activa partilhas de rede • Executa o ficheiro • Ligação ao canal IRC • Termina processos • Abandona canais IRC • Abre ligações remotas • Executa pesquisas na rede • Redireccionamento de porta • Registar um serviço • Reinicia • Termina o malware • Termina processos • Visita um Web site Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Iulian Popa em
quarta-feira, 21 de setembro de 2005 Descrição atualizada por Iulian Popa em
quarta-feira, 28 de setembro de 2005
Voltar
.
.
.
.