Vírus Worm/Korgo.F.var Data em que surgiu: 28/10/2005 Tipo: Worm Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 11.391 Bytes MD5 checksum: ca47a36342c23f5c291ae4fc6d4f6416 Versão VDF: 6.32.00.123
Vulgarmente Meio de transmissão: • Rede local Alias: • Symantec: W32.Korgo.R • Mcafee: W32/Korgo.worm.z • Kaspersky: Net-Worm.Win32.Padobot.gen • TrendMicro: WORM_KORGO.Z • Grisoft: Worm/Padobot.AB • VirusBuster: Worm.Korgo.Z • Bitdefender: Win32.Worm.Korgo.Z Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \%uma série de caracteres aleatórios% .exe Elimina o seguinte ficheiro: • %directório de execução do malware% \ftpupd.exe Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "System Update" = "%SYSDIR% \%uma série de caracteres aleatórios% .exe" Os valores das seguintes chaves registo do windows são eliminados: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • MS Config v13 • avserve2.exeUpdate Service • avserve.exe • Windows Update Service • WinUpdate • SysTray • Bot Loader • System Restore Service • Disk Defragmenter • Windows Security Manager – [HKLM\Software\Microsoft\Wireless] • Client É adicionada a seguinte chave de registo: – [HKLM\Software\Microsoft\Wireless] • "Client" = "1" • "ID" = "%uma série de caracteres aleatórios% " Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Exploit: Faz uso do seguinte Exploit: – MS04-011 (LSASS Vulnerability) Criação de endereços IP: Cria endereços IP aleatórios e tenta estabelecer uma ligação com eles. Processo de infecção: A máquina a atacada efectua o download do malware da máquina atacante. O ficheiro descarregado é armazenado na máquina a atacar: %SYSDIR% \%uma série de caracteres aleatórios% IRC Para enviar informação do sistema e permitir controlo remoto liga-se aos servidores de IRC: Servidor: broadway.ny.us.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: brussels.be.eu.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: caen.fr.eu.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: ced.dal.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: coins.dal.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: diemen.nl.eu.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: flanders.be.eu.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: gaspode.zanet.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: graz.at.eu.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: lia.zanet.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: london.uk.eu.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: los-angeles.ca.us.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: lulea.se.eu.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: moscow-advokat.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: ozbytes.dal.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: qis.md.us.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: vancouver.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: viking.dal.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Servidor: washington.dc.us.********** Porta: 6667 Palavra-chave do servidor: %uma série de caracteres aleatórios% Canal #taty Nickname: %uma série de caracteres aleatórios% _13 Backdoor São abertas as seguintes portas: – explorer.exe numa porta TCP aleatória Por forma a fornecer um servidor HTTP. – explorer.exe numa porta TCP 3067 Por forma a fornecer capacidades backdoor. Introdução de código viral noutros processos – Introduz-se a si próprio como uma tarefa remota num processo. Nome do processo: • explorer.exe Se o malware falhar, continua a ser executado como um processo. Se concluir com êxito, o processo de malware termina enquanto a parte injetada permanece ativa. Informações diversas Mutex: Cria os seguintes Mutexes: • uterm13i • u14 • u13i • u13 • u12 • u11 • u10 • u9 • u8 Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Iulia Diaconescu em
terça-feira, 4 de abril de 2006 Descrição atualizada por Iulia Diaconescu em
quarta-feira, 5 de abril de 2006
Voltar
.
.
.
.