Vírus Worm/Spybot.65026 Data em que surgiu: 28/09/2006 Tipo: Worm Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: De médio a elevado Nível de risco: Médio Ficheiro estático: Sim Tamanho: 65.026 Bytes MD5 checksum: f3575d48f26d83ccb39d0ecbf031cb44 Versão VDF: 6.36.00.67 Versão IVDF: 6.36.00.81 - domingo, 8 de outubro de 2006
Vulgarmente Meios de transmissão: • Rede local • Messenger Alias: • Kaspersky: Backdoor.Win32.VanBot.x • TrendMicro: WORM_VANBOT.X • F-Secure: Backdoor.Win32.VanBot.x • Sophos: W32/Sdbot-CRZ • VirusBuster: Worm.Rbot.IEB Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Baixa as definições de segurança • Guarda as teclas digitadas • Altera o registo do Windows • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \dllcache\svhba.exe Apaga a cópia executada inicialmente. Registry (Registo do Windows) São adicionados os seguintes valores ao registo do Windows de forma a que os serviços sejam carregados depois do computador ser reiniciado: – [HKLM\SYSTEM\CurrentControlSet\Services\ Microsoft Windows BDA Service] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"=""%SYSDIR% \dllcache\svhba.exe"" • "DisplayName"="Microsoft Windows BDA Service" • "ObjectName"="LocalSystem" • "FailureActions"=%valores hex% • "Description"="Microsoft Windows HDA Service." – HKLM\SYSTEM\CurrentControlSet\Services\ Microsoft Windows BDA Service\Security] • "Security"=%valores hex% – [HKLM\SYSTEM\CurrentControlSet\Services\ Microsoft Windows BDA Service\Enum] • "0"="Root\\LEGACY_MICROSOFT_WINDOWS_BDA_SERVICE\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Cria a seguinte entrada de forma a fazer um bypass à firewall do Windows XP: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%SYSDIR% \dllcache\svhba.exe"="%SYSDIR% \dllcache\svhba.exe:*:Enabled:Microsoft Windows BDA Service" Altera as seguintes chaves de registo do Windows: Desactiva a Firewall do Windows – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess] Valor anterior: • "Start"=%definições do utilizador % Valor recente: • "Start"=dword:00000004 – [HKLM\SYSTEM\CurrentControlSet\Services\wuauserv] Valor anterior: • "Start"=%definições do utilizador % Valor recente: • "Start"=dword:00000004 – [HKLM\SOFTWARE\Microsoft\Ole] Valor anterior: • "EnableDCOM"="Y" Valor recente: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Valor anterior: • "lmcompatibilitylevel"=dword:00000000 • "restrictanonymous"=dword:00000000 Valor recente: • "lmcompatibilitylevel"=dword:00000001 • "restrictanonymous"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\wscsvc] Valor anterior: • "Start"=%definições do utilizador % Valor recente: • "Start"=dword:00000004 – [HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate] Valor anterior: • "DoNotAllowXPSP2"=%definições do utilizador % • "DoNotAllowXPSP3"=%definições do utilizador % Valor recente: • "DoNotAllowXPSP2"=dword:00000001 • "DoNotAllowXPSP3"=dword:00000001 Messenger Propaga-se através do Messenger. Tem as seguintes características: – AIM Messenger – ICQ Messenger – Windows Live Messenger – Yahoo Messenger Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Exploit: Faz uso dos seguintes Exploits: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS04-007 (ASN.1 Vulnerability) – MS06-040 (Vulnerability in Server Service) IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: infraredtech.********** Porta: 7007 Canal #met Nickname: NICK [0]USA|%sistema operativo% [P]%seis caracteres aleatórios% – Para além disso tem a capacidade de executar as seguintes acções: • Liga-se ao servidor de IRC • Lança DDoS SYN floods • Executa pesquisas na rede • Inicia o keylog • Actualiza-se a ele próprio Terminar o processo São terminados os processos com um dos seguintes textos: • WindowsServer2003; Windows-XP; Windows-2000; Ad-aware; spyware; hijack; kav; proc; norton; mcafee; f-pro; lockdown; firewall; blackice; avg; vsmon; zonea; spybot; nod32; reged; avp; troja; viru; anti Lista de serviços desactivados: • wuauserv • Windows Firewall • wscsvc Backdoor São abertas as seguintes portas: – svhba.exe numa porta TCP aleatória Por forma a fornecer um servidor FTP. – svhba.exe numa porta TCP aleatória Roubos de informação Tenta roubar a seguinte informação: – É iniciada uma rotina de logging depois de visitar um Web site: • e-gold.com/srk.asp – É iniciada uma rotina de logging depois de visitar um dos seguintes Web sites, que contenha um dos seguintes textos no URL: • bank • Bank • Wells Fargo • eBay • e-gold • iKobo • PayPal • StormPay • WorldPay • Western Union – Captura: • Informação de login Informações diversas Mutex: Cria o seguinte Mutex: • bawt Reparar o ficheiro: Para aumentar o número máximo de ligações tem a capacidade de modificar o ficheiro tcpip.sys. Pode resultar na corrupção desse ficheiro e na ruptura da conectividade da rede. Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Adriana Popa em
segunda-feira, 6 de novembro de 2006 Descrição atualizada por Adriana Popa em
segunda-feira, 6 de novembro de 2006
Voltar
.
.
.
.