Vírus Worm/Domwoot.A Data em que surgiu: 02/04/2006 Tipo: Worm Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: De médio a elevado Nível de risco: Médio Ficheiro estático: Sim Tamanho: 86.681 Bytes MD5 checksum: 430720d43f3cbc50ebff844ef45211f3 Versão VDF: 6.34.00.127
Vulgarmente Meios de transmissão: • E-mail • Rede local Alias: • Kaspersky: Net-Worm.Win32.Domwoot.a • Bitdefender: Win32.Worm.Mytob.X.Gen Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Utiliza o seu próprio motor de E-mail • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \svchosts.exe Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Win32 Driver"="svchosts.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce] • "Win32 Driver"="svchosts.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] • "Win32 Driver"="svchosts.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Win32 Driver"="svchosts.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Win32 Driver"="svchosts.exe" Adiciona a seguinte chave ao registo do Windows para executar o serviço ao iniciar o sistema: – [HKLM\SYSTEM\CurrentControlSet\Services\shit] • "Type"=dword:00000020 • "Start"=dword:00000004 • "ErrorControl"=dword:00000001 • "ImagePath"=hex(2):"%SYSDIR% \svchosts.exe" -netsvcs • "DisplayName"="Win32 Driver" • "ObjectName"="LocalSystem" • "FailureActions"=hex:%valores hex% • "DeleteFlag"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\shit\Security] • "Security"=hex:%valores hex% – [HKLM\SYSTEM\CurrentControlSet\Services\shit\Enum] • "0"="Root\\LEGACY_SHIT\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SHIT] • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SHIT\0000] • "Service"="shit" • "Legacy"=dword:00000001 • "ConfigFlags"=dword:00000000 • "Class"="LegacyDriver" • "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" • "DeviceDesc"="Win32 Driver" – [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SHIT\0000\Control] • "*NewlyCreated*"=dword:00000000 • "ActiveService"="shit" E-mail Tem um motor SMTP integrado para enviar emails.É criada uma ligação directa com o servidor de destino. Tem as seguintes características: De: Endereços gerados. Não assuma que é intenção do remetente enviar este email para si. Ele pode não saber que tem o sistema infectado, pode mesmo não estar infectado. Além disso é provável que receba emails que digam que está infectado. Pode não ser o caso. Para: – Endereços de email encontrados em determinados ficheiros no sistema. – Endereços de e-mail recolhidos do WAB (Windows Address Book). – Endereços gerados Assunto: Um dos seguintes: • Notice of account limitation • Email Account Suspension • Security measures • You are banned!!! • We have suspended your account • Members Support • Important Notification • Warning Message: Your services near to be closed. • Your Account is Suspended For Security Reasons • *DETECTED* Online User Violation • *WARNING* Your email account is suspended • Your Account is Suspended O assunto pode, também, ter caracteres aleatórios. Corpo: – Contém código HTML. O corpo do email é um dos seguintes: • Dear %nome de domínio do endereço de e-mail do destinatário% Member, We have temporarily suspended your email account %endereço de e-mail do destinatário% . This might be due to either of the following reasons: 1. A recent change in your personal information (i.e. change of address). 2. Submiting invalid information during the initial sign up process. 3. An innability to accurately verify your selected option of subscription due to an internal error within our processors. See the attached details to reactivate your %nome de domínio do endereço de e-mail do destinatário% account. Sincerely,The %nome de domínio do endereço de e-mail do destinatário% Support Team • Dear %nome de domínio do endereço de e-mail do destinatário% Member, Your e-mail account was used to send a huge amount of unsolicited spam messages during the recent week. If you could please take 5-10 minutes out of your online experience and confirm the attached document so you will not run into any future problems with the online service. Virtually yours, The %nome de domínio do endereço de e-mail do destinatário% Support Team • Some information about your %nome de domínio do endereço de e-mail do destinatário% account is attached. The %nome de domínio do endereço de e-mail do destinatário% Support Team Atalho: Os nomes dos ficheiros de atalhos são construídos a partir dos seguintes: – Texto aleatório • readme • document • account-report • account-info • account-details • email-details • important-details • information A extensão do ficheiro é uma das seguintes: • zip O ficheiro de atalho contém uma cópia do próprio malware. O email pode ser parecido com o seguinte: Mailing Pesquisa endereços: Procura endereços de email nos seguintes ficheiros: • wab; html; adb; tbb; dbx; asp; php; xml; cgi; jsp; sht; htm Endereços gerados para o campo DE: Utiliza o seguinte texto para gerar endereços: • admin • info • service • support • webmaster • register • mail • accounts • administrator Combina o resultado com domínios encontrados em ficheiros, previamente pesquisados por endereços. Endereços gerados para o campo PARA : Utiliza o seguinte texto para gerar endereços: • adam; alex; andrew; anna; bill; bob; brenda; brent; brian; claudia; dan; dave; david; debby; frank; fred; george; helen; jack; james; jane; jerry; jim; jimmy; joe; john; jose; josh; julie; kevin; leo; linda; maria; mary; matt; michael; mike; paul; peter; ray; robert; sales; sam; sandra; serg; smith; stan; steve; ted; tom Combina o resultado com domínios encontrados em ficheiros, previamente pesquisados por endereços. Endereços evitados: Não envia emails para endereços com os seguintes blocos de texto: • -._!; -._!@; .edu; .gov; .mil; abuse; accoun; acketst; admin; anyone; arin.; avp; berkeley; borlan; bsd; bugs; certific; contact; example; fcz; feste; fido; foo.; fsf.; gnu; gold-certs; google; gov.; help; hotmail; iana; ibm.com; icrosof; icrosoft; ietf; info; inpris; isc.o; isi.e; kernel; linux; listserv; math; mit.e; mozilla; msn.; mydomai; nobody; nodomai; noone; not; nothing; ntivi; page; panda; pgp; postmaster; privacy; rating; rfc-ed; ripe.; root; ruslis; samples; secur; sendmail; service; site; soft; somebody; someone; sopho; spam; submit; support; syma; tanford.e; the.bat; unix; usenet; utgers.ed; webmaster; www; you; your Adicinado texto MX ao início: De forma a obter o endereço IP do servidor de email tem capacidade de adicionar (ao início) do nome de domínio os seguintes textos: • gate. • ns. • relay. • mail1. • mxs. • mx1. • smtp. • mail. • mx. Infecção da rede Exploit: Faz uso dos seguintes Exploits: – MS04-007 (ASN.1 Vulnerability) – MS04-011 (LSASS Vulnerability) Processo de infecção: Cria um script FTP na máquina infectada para permitir o download do malware da máquina atacante. IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: irc.acidphreaks.********** Porta: 6667 Canal #g4 – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Velocidade do CPU • Utilizador Actual • Espaço disponível no disco • Memória disponível • Tempo de vida do malware • Capacidade da memória • Informação sobre o sistema operativo Windows – Para além disso tem a capacidade de executar as seguintes acções: • Lança DDoS ICMP floods • Lança DDoS SYN floods • Lança DDoS UDP floods • Desactiva partilhas de rede • Download de ficheiros • Executa pesquisas na rede • Redireccionamento de porta • Reinicia • Envia emails • Upload de ficheiros Backdoor É aberta a seguinte porta: – svchosts.exe numa porta TCP aleatória Por forma a fornecer um servidor FTP. Roubos de informação Tenta roubar a seguinte informação: – Usa um sniffer de rede para pesquisar os seguintes textos: • :.secure; :!advscan; :.advscan; :.ipscan; :!ident; :.ident; :.Login; :!Login; :!login; :.login; oper; NICK; OPER; PASS; USER; paypal.com; PAYPAL.COM; account=; email=; exp=; address=; CVV2=; ccv2=; cvv2=; card=; cctype=; ccnumber=; amex=; visa=; mastercard=; VISA=; pass=; login=; password=; passwd=; PAYPAL; paypal Informações diversas Partilhas de rede: As seguintes partilhas de rede serão eliminadas: • admin$ • ipc$ • d$ • c$ Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • nspack
Descrição enviada por Iulia Diaconescu em
segunda-feira, 3 de abril de 2006 Descrição atualizada por Iulia Diaconescu em
segunda-feira, 3 de abril de 2006
Voltar
.
.
.
.