Vírus Worm/Agobot.100864 Data em que surgiu: 27/09/2004 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 100.864 Bytes MD5 checksum: defc586fbd422d466a6bab7dfec48517 Versão VDF: 6.27.00.74
Vulgarmente Meio de transmissão: • Rede local Alias: • Symantec: W32.HLLW.Gaobot • TrendMicro: WORM_SDBOT.CHH • Sophos: Exp/MS05039-A • Grisoft: IRC/BackDoor.SdBot.LNF • VirusBuster: Worm.SdBot.BIY • Eset: Win32/TrojanDropper.ErPack • Bitdefender: Backdoor.SDBot.DEB Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \svchosts32.exe Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • ScHost"="svchosts32.exe" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices • "ScHost"="svchosts32.exe" São adicionadas as seguintes chaves ao registo: – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows • "DisableSR"="1" – HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows • "DisableSR"="1" – HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU • "NoAutoUpdate"="1" • "AUOptions"="1" – HKCU\Software\Policies\Microsoft\Windows\WindowsUpdate\AU • "NoAutoUpdate"="1" • "AUOptions"="1" – HKLM\SYSTEM\CurrentControlSet\Control\Lsa • "AUOptions"="1" Altera as seguintes chaves de registo do Windows: – HKLM\SOFTWARE\Microsoft\Security Center Valor anterior: • "FirewallDisableNotify"=%definições do utilizador % • "UpdatesDisableNotify"=%definições do utilizador % • "AntiVirusDisableNotify"=%definições do utilizador % Valor recente: • "FirewallDisableNotify"="1" • "UpdatesDisableNotify"="1" • "AntiVirusDisableNotify"="1" – HKCU\Software\Microsoft\Security Center Valor anterior: • "FirewallDisableNotify"=%definições do utilizador % • "UpdatesDisableNotify"=%definições do utilizador % • "AntiVirusDisableNotify"=%definições do utilizador % Valor recente: • "FirewallDisableNotify"="1" • "UpdatesDisableNotify"="1" • "AntiVirusDisableNotify"="1" – HKLM\SYSTEM\CurrentControlSet\Control\Lsa Valor anterior: • "restrictanonymous"=%definições do utilizador % Valor recente: • "restrictanonymous"="0" Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Envia cópias de si próprio às seguintes partilhas de rede: • admin$ • ipc$ • d$ • c$ Exploit: Faz uso dos seguintes Exploits: – MS04-007 (ASN.1 Vulnerability) – MS05-039 (Vulnerability in Plug and Play) IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: panspn.mast********** Porta: 6667 Palavra-chave do servidor: killer Canal #panspn Nickname: pa|%seis caracteres aleatórios% Palavra-chave abcnet – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Velocidade do CPU • Utilizador Actual • Espaço disponível no disco • Memória disponível • Tempo de vida do malware • Informações sobre a rede • Capacidade da memória • Nome de utilizador • Informação sobre o sistema operativo Windows – Para além disso tem a capacidade de executar as seguintes acções: • Lança DDoS SYN floods • Lança DDoS TCP floods • Lança DDoS UDP floods • Desactiva partilhas de rede • Desliga-se do servidor de IRC • Download de ficheiros • Editar o registo do Windows • Activa partilhas de rede • Executa o ficheiro • Ligação ao canal IRC • Abandona canais IRC • Ataque de Negação de Serviços (ataque DoS) • Executa pesquisas na rede • Redireccionamento de porta • Inicia a rotina de propagação • Actualiza-se a ele próprio • Upload de ficheiros • Visita um Web site Backdoor É aberta a seguinte porta: – %SYSDIR% \svchosts32.exe numa porta TCP aleatória de forma a fornecer um servidor proxy Socks 4. Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Irina Boldea em
segunda-feira, 15 de maio de 2006 Descrição atualizada por Irina Boldea em
terça-feira, 16 de maio de 2006
Voltar
.
.
.
.