Vírus BDS/VanBot.N Data em que surgiu: 21/09/2006 Tipo: Worm Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 91.648 Bytes MD5 checksum: 559d68d3f45da4bbc74ebb8fd425ecf0 Versão VDF: 6.36.00.42 Versão IVDF: 6.36.00.52 - sexta-feira, 22 de setembro de 2006
Vulgarmente Meio de transmissão: • Não tem rotinas de propagação Alias: • Mcafee: W32/Sdbot.worm!MS06-040 • Kaspersky: Backdoor.Win32.VanBot.n • TrendMicro: WORM_SPYBOT.FC • Sophos: W32/Spybot-MK Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \dllcache\grand.exe Apaga a cópia executada inicialmente. Registry (Registo do Windows) Adiciona a seguinte chave ao registo do Windows para executar o serviço ao iniciar o sistema: – HKLM\SYSTEM\CurrentControlSet\Services\Italian Grand Prix • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%SYSDIR% \dllcache\grand.exe" • "DisplayName"="Italian Grand Prix" • "ObjectName"="LocalSystem" • "FailureActions"=%número hexadecimal% • "Description"="Italian Grand Prix." – HKLM\SYSTEM\CurrentControlSet\Services\Italian Grand Prix\Enum • "0"="Root\LEGACY_ITALIAN_GRAND_PRIX\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Altera as seguintes chaves de registo do Windows: Desactiva a Firewall do Windows – HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess Valor recente: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Services\wuauserv Valor recente: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Control\Lsa Valor recente: • "restrictanonymous"=dword:00000001 • "lmcompatibilitylevel"=dword:00000001 – HKLM\SOFTWARE\Microsoft\Ole Valor recente: • "EnableDCOM"="N" Infecção da rede Usa a seguinte informação de login para ganhar acesso à máquina remota: – Uma lista de nomes de utilizador e palavras-chave: • www; windows; web; visitor; test2; test1; test; temp; telnet; ruler; remote; real; random; qwerty; public; pub; private; poiuytre; password; passwd; pass; oracle; one; nopass; nobody; nick; newpass; new; network; monitor; money; manager; mail; login; internet; install; hello; guest; free; demo; default; debug; database; crew; computer; coffee; bin; beta; backup; backdoor; anonymous; anon; alpha; adm; access; abc123; abc; system; sys; super; sql; shit; shadow; setup; security; secure; secret; 123456789; 12345678; 1234567; 123456; 12345; 1234; 123; 00000000; 0000000; 000000; 00000; 0000; 000; server; asdfgh; admin; root Exploit: Faz uso dos seguintes Exploits: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS03-007 (Unchecked Buffer in Windows Component) – MS06-040 (Vulnerability in Server Service) Processo de infecção: Cria um script FTP na máquina infectada para permitir o download do malware da máquina atacante. IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: grand.hottest.********** Porta: 4915 Canal #.vam.# Nickname: [0]USA|%sistema operativo% [P]%número% Palavra-chave vnc – Para além disso tem a capacidade de executar as seguintes acções: • Download de ficheiros • Ligação ao canal IRC • Abre ligações remotas • Executa pesquisas na rede • Inicia o keylog • Inicia a rotina de propagação • Actualiza-se a ele próprio Terminar o processo São terminados os processos com um dos seguintes textos: • Ad-aware; spyware; hijack; kav; proc; norton; mcafee; f-pro; lockdown; firewall; blackice; avg; vsmon; zonea; spybot; nod32; reged; avp; troja; viru; anti São terminados os processos que contêm um dos titulos seguintes: • Ad-aware; spyware; hijack; kav; proc; norton; mcafee; f-pro; lockdown; firewall; blackice; avg; vsmon; zonea; spybot; nod32; reged; avp; troja; viru; anti Backdoor É aberta a seguinte porta: – %SYSDIR% \dllcache\grand.exe numa porta TCP aleatória Por forma a fornecer um servidor FTP. Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Ionut Slaveanu em
terça-feira, 26 de setembro de 2006 Descrição atualizada por Andrei Ivanes em
sexta-feira, 20 de outubro de 2006
Voltar
.
.
.
.