Vírus BDS/VanBot.S.1 Data em que surgiu: 26/09/2006 Tipo: Servidor Backdoor Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 73.216 Bytes MD5 checksum: 0444ebc4f529043cd9eecdae744af545 Versão VDF: 6.36.00.60 Versão IVDF: 6.36.00.73 - segunda-feira, 2 de outubro de 2006
Vulgarmente Meio de transmissão: • Rede local Alias: • Mcafee: W32/Sdbot.worm!73216 • Kaspersky: Backdoor.Win32.VanBot.s • TrendMicro: WORM_SPYBOT.JQ • Sophos: W32/Sdbot-CRU • VirusBuster: trojan Backdoor.VanBot.K Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro • Descarrega um ficheiro • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \winlogin.exe Tenta efectuar o download do ficheiro: – A partir da seguinte localização: • http://dl1.debelizombi.com/********** Encontra-se no disco rígido: %TEMPDIR% \dl%sete caracteres aleatórios% .exe Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Windows Logon"="%SYSDIR% \winlogin.exe" – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • "Windows Logon"="%SYSDIR% \winlogin.exe" O seguinte valor do registo é alterado: – HKLM\SOFTWARE\Microsoft\Ole Valor anterior: • "EnableDCOM"="Y" Valor recente: • "EnableDCOM"="N" Infecção da rede Exploit: Faz uso dos seguintes Exploits: – MS03-026 (Buffer Overrun in RPC Interface) – MS06-040 (Vulnerability in Server Service) IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: ircc.debelizombi********** Porta: 8008 Canal #!v20! – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Tempo de vida do malware • Informação sobre processos em execução • Informação sobre o sistema operativo Windows – Para além disso tem a capacidade de executar as seguintes acções: • Liga-se ao servidor de IRC • Desliga-se do servidor de IRC • Executa o ficheiro • Ligação ao canal IRC • Termina processos • Abandona canais IRC • Abre ligações remotas • Ataque de Negação de Serviços (ataque DoS) • Executa pesquisas na rede Informações diversas Mutex: Cria o seguinte Mutex: • rxRizzo_v2.0 Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • Morphine
Descrição enviada por Bogdan Iliuta em
quarta-feira, 11 de outubro de 2006 Descrição atualizada por Bogdan Iliuta em
sexta-feira, 27 de outubro de 2006
Voltar
.
.
.
.