Vírus Worm/IRCBot.NG Data em que surgiu: 23/01/2006 Tipo: Worm Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 61.952 Bytes MD5 checksum: 1dca55b49c62164fee54686861d2bda4 Versão VDF: 6.33.00.150
Vulgarmente Meio de transmissão: • Rede local Alias: • Kaspersky: Backdoor.Win32.IRCBot.ng • TrendMicro: WORM_IRCBOT.DR • Bitdefender: Backdoor.IRCBot.GB Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro malicioso • Baixa as definições de segurança • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \auditchk.exe Tenta efectuar o download do ficheiro: – A partir da seguinte localização: • mildred.debelizombi.com/********** Encontra-se no disco rígido: %TEMPDIR% \dl%oito caracteres aleatórios% .exe Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Detectado como: TR/Dldr.Small.cgc.1 Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Printer"="%SYSDIR% \auditchk.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Printer"="%SYSDIR% \auditchk.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Printer"="%SYSDIR% \auditchk.exe" Altera as seguintes chaves de registo do Windows: – [HKLM\SOFTWARE\Microsoft\Ole] Valor anterior: • "EnableDCOM"=%definições do utilizador % Valor recente: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Valor anterior: • "restrictanonymous"= %definições do utilizador % Valor recente: • "restrictanonymous"=dword:00000001 Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Exploit: Faz uso dos seguintes Exploits: – MS01-059 (Unchecked Buffer in Universal Plug and Play ) – MS03-026 (Buffer Overrun in RPC Interface) – MS03-039 (Buffer Overrun in RPCSS Service) – MS04-007 (ASN.1 Vulnerability) Processo de infecção: Cria um script TFTP na máquina a atacada para permitir o download do malware da máquina atacante. IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: irc.debeli********** Porta: 8080 Canal #!bla! Nickname: [XP]|%oito caracteres aleatórios% Palavra-chave tn10a4 – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Tempo de vida do malware • Informação sobre processos em execução – Para além disso tem a capacidade de executar as seguintes acções: • Liga-se ao servidor de IRC • Lança DDoS ICMP floods • Desactiva o DCOM • Desliga-se do servidor de IRC • Download de ficheiros • Activa o DCOM • Executa o ficheiro • Ligação ao canal IRC • Termina processos • Abandona canais IRC • Executa pesquisas na rede • Inicia a rotina de propagação Informações diversas Mutex: Cria o seguinte Mutex: • rxRizzo_v1.1b Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • Morphine
Descrição enviada por Daniel Constantin em
segunda-feira, 6 de fevereiro de 2006 Descrição atualizada por Daniel Constantin em
quinta-feira, 9 de fevereiro de 2006
Voltar
.
.
.
.