Vírus Worm/Rontok.C Data em que surgiu: 12/10/2005 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De médio a elevado Nível de risco: Médio Ficheiro estático: Sim Tamanho: 81.920 Bytes MD5 checksum: 8e794320563be58a0Bd69f10a351d5c8 Versão VDF: 6.32.00.78
Vulgarmente Meios de transmissão: • E-mail • Peer to Peer Alias: • Kaspersky: Email-Worm.Win32.Brontok.a • TrendMicro: WORM_RONTOKBRO.D • Sophos: W32/Brontok-A • Grisoft: I-Worm/VB.FD • VirusBuster: I-Worm.VB.DFN • Eset: Win32/Brontok.A • Bitdefender: Win32.Worm.Rontok.C Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros • Utiliza o seu próprio motor de E-mail • Baixa as definições de segurança • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %WINDIR% \ShellNew\ElnorB.exe • %SYSDIR% \%nome do utilizador actual% 's Setting.scr • %HOME%\Start Menu\Programs\Startup\Empty.pif • %HOME%\Local Settings\Application Data\smss.exe • %HOME%\Local Settings\Application Data\services.exe • %HOME%\Local Settings\Application Data\inetinfo.exe • %HOME%\Local Settings\Application Data\csrss.exe • %HOME%\Local Settings\Application Data\lsass.exe • %HOME%\Local Settings\Application Data\winlogon.exe • %HOME%\Templates\bararontok.com • %SYSDIR% \drivers\etc\hosts-Denied By-%nome do utilizador actual% .com Elimina o seguinte ficheiro: • %SYSDIR% \drivers\etc\hosts-Denied By-%nome do utilizador actual% .com São criados os seguintes ficheiros: – %HOME%\Local Settings\Application Data\Bron.tok-4-7\%endereço de e-mail recolhidos% .ini É um ficheiro de texto não malicioso com o seguinte conteúdo: • Brontok.A By: HVM31 -- JowoBot VM Community -- – C:\autoexec.bat É um ficheiro de texto não malicioso com o seguinte conteúdo: • pause – %WINDIR% \Tasks\At1.job Tarefa agendada que executa o malware em horários predefinidos. Tenta efectuar o download de alguns ficheiros: – A partir da seguinte localização: • www.geocities.com/sdotlobxp/********** Ainda em fase de pesquisa. – A partir da seguinte localização: • www.geocities.com/sdotlobxp/********** Ainda em fase de pesquisa. Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – HKLM\software\microsoft\windows\currentversion\run • "Bron-Spizaetus" = ""%WINDIR% \ShellNew\RakyatKelaparan.exe"" – HKCU\software\microsoft\windows\currentversion\run • "Tok-Cirrhatus" = "" • "Tok-Cirrhatus-%quatro caracteres aleatórios% " = ""%HOME%\Local Settings\Application Data\bron%quatro caracteres aleatórios% on.exe"" Altera as seguintes chaves de registo do Windows: Home page do Internet Explorer: – HKCU\software\microsoft\windows\currentversion\Policies\System Valor anterior: • "DisableCMD" = %definições do utilizador % • "DisableRegistryTools" = %definições do utilizador % Valor recente: • "DisableCMD" = dword:00000000 • "DisableRegistryTools" = dword:00000000 Desactiva o Regedit e o Gestor de Tarefas: – HKCU\software\microsoft\windows\currentversion\Policies\Explorer Valor anterior: • "NoFolderOptions" = %definições do utilizador % Valor recente: • "NoFolderOptions" = dword:00000001 Desactiva o Regedit e o Gestor de Tarefas: – HKCU\software\microsoft\windows\currentversion\explorer\advanced Valor anterior: • "ShowSuperHidden" =%definições do utilizador % • "HideFileExt" = %definições do utilizador % • "Hidden" = %definições do utilizador % Valor recente: • "ShowSuperHidden" = dword:00000000 • "HideFileExt" = dword:00000001 • "Hidden" = dword:00000000 E-mail Tem um motor SMTP integrado para enviar emails.É criada uma ligação directa com o servidor de destino. Tem as seguintes características: De: O endereço do remetente é falsificado. Para: – Endereços de email encontrados em determinados ficheiros no sistema. – Endereços de e-mail recolhidos do WAB (Windows Address Book). Assunto: O assunto não contém texto. Corpo: O corpo do email é o seguinte: • BRONTOK.A [ By: HVM64 -- JowoBot &VM Community ] -- Hentikanlah kebobrokan di negeri ini -- 4. Penjarakan Koruptor/ Penyelundup/ Tukang Suap/ ) Bandar NARKOBA + Send to %NUSAKAMBANGAN%, 5. Stop Free Sex/ Aborsi/ ) Prostitusi+ Go To HELL , 6. Stop pencemaran lingkungan/ pembakaran hutan ) perburuan liar. 8. SAY NO TO DRUGS $$$ -- KIAMAT SUDAH DEKAT -- Terinspirasi oleh: Elang Brontok +Spi}aetus Cirrhatus, yang hampir punah Atalho: O ficheiro de atalho tem o seguinte nome: • kangen.exe O ficheiro de atalho é uma cópia do malware. Mailing Pesquisa endereços: Procura endereços de email nos seguintes ficheiros: • .txt; .eml; .wab; .asp; .php; .cfm; .csv; .doc; .xls; .pdf; .ppt; .htt Endereços evitados: Não envia emails para endereços com os seguintes blocos de texto: • DOMAIN; HIDDEN; DEMO; DEVELOP; FOOZ; KOMPUTER; SENIOR; DARK; BLACK; BLEEP; FEEDBACK; IBM.; INTEL.; MACRO; ADOBE; FUCK; RECIPIENT; SERVER; PROXY; ZEND; ZDNET; CNET; DOWNLOAD; HP.; XEROX; CANON; SERVICE; ARCHIEVE; NETSCAPE; MOZILLA; OPERA; NOVELL; NEWS; UPDATE; RESPONSE; OVERTURE; GROUP; GATEWAY; RELAY; ALERT; SEKUR; CISCO; LOTUS; MICRO; TREND; SIEMENS; FUJITSU; NOKIA; W6.; NVIDIA; APACHE; MYSQL; POSTGRE; SUN.; GOOGLE; SPERSKY; ZOMBIE; ADMIN; AVIRA; AVAST; TRUST; ESAVE; ESAFE; PROTECT; ALADDIN; ALERT; BUILDER; DATABASE; AHNLAB; PROLAND; ESCAN; HAURI; NOD65; SYBARI; ANTIGEN; ROBOT; ALWIL; BROWSE; COMPUSE; COMPUTE; SECUN; SPYW; REGIST; FREE; BUG; MATH; LAB; IEEE; KDE; TRACK; INFORMA; FUJI; ZMAC; SLACK; REDHA; SUSE; BUNTU; XANDROS; ZABC; Z456; LOOKSMART; SYNDICAT; ELEKTRO; ELECTRO; NASA; LUCENT; TELECOM; STUDIO; SIERRA; USERNAME; IPTEK; CLICK; SALES; PROMO; PLASA; TELKOM; INDO; .CO.ID; .GO.ID; .MIL.ID; .SCH.ID; .NET.ID; .OR.ID; .AC.ID; .WEB.ID; .WAR.NET.ID; ASTAGA; GAUL; BOLEH; EMAILKU; SATU Adicinado texto MX ao início: De forma a obter o endereço IP do servidor de email tem capacidade de adicionar (ao início) do nome de domínio os seguintes textos: • smtp. • mail. • ns1. P2P De modo a infectar sistemas na comunidade P2P executa a seguinte acção: Procura por todos os directórios partilhados. Em caso de ser bem sucedido, é criado o seguinte ficheiro: • %todas as pastas partilhadas% .exe Os ficheiros são cópias do próprio malware. Terminar o processo A seguinte lista de processos são terminados: • mcvsescn.exe; poproxy.exe; avgemc.exe; ccapps.exe; tskmgr.exe; syslove.exe; xpshare.exe; riyaniy_jangkaru.exe; systray.exe; ashmaisv.exe; aswupdsv.exe; nvcoas.exe; cclaw.exe; njeeves.exe; nipsvc.exe São terminados os processos que contêm um dos titulos seguintes: • REGISTRY; SYSTEM CONFIGURATION; COMMAND PROMPT; SHUT DOWN; SCRIPT HOST; LOG OFF WINDOWS; KILLBOX; TASKKILL; TASK KILL; HIJACK; BLEEPING; SYSINTERNAL; PROCESS EXP; FAJARWEB; REMOVER; CLEANER; GROUP; POLICY; MOVZX DoS Logo que se torna activo, inicia ataques DoS contra os seguintes destinos: • israel.gov.il • playboy.com Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Irina Boldea em
terça-feira, 7 de novembro de 2006 Descrição atualizada por Irina Boldea em
terça-feira, 7 de novembro de 2006
Voltar
.
.
.
.