Vírus Worm/Korgo.U Data em que surgiu: 24/06/2004 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 9.728 Bytes MD5 checksum: e73c129128c47f948f25f8745ebada4c
Vulgarmente Meio de transmissão: • Rede local Alias: • Symantec: W32.Korgo.V • Mcafee: W32/Korgo.worm.v • Kaspersky: Net-Worm.Win32.Padobot.m • TrendMicro: WORM_KORGO.V • F-Secure: Net-Worm.Win32.Padobot.m • Sophos: W32/Korgo-T • Grisoft: Worm/Padobot.V • Eset: Win32/Korgo.V • Bitdefender: Win32.Worm.Korgo.U Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \%uma série de caracteres aleatórios% .exe Elimina o seguinte ficheiro: • %SYSDIR% \ftpupd.exe Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • Cryptographic Service="%SYSDIR% \%uma série de caracteres aleatórios% .exe" Os valores das seguintes chaves registo do windows são eliminados: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • Windows Update • MS Config v13 • avserve2.exeUpdate Service • avserve.exe • Windows Update Service • WinUpdate • SysTray • Bot Loader • System Restore Service • Disk Defragmenter • Windows Security Manager – [HKLM\Software\Microsoft\Wireless] • Client É adicionada a seguinte chave de registo: – [HKLM\Software\Microsoft\Wireless] • ID="puqwcckndpcvandicr" • Client="1" Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Envia uma cópia de si próprio à seguinte partilha de rede: • IPC$ Exploit: Faz uso do seguinte Exploit: – MS04-011 (LSASS Vulnerability) Criação de endereços IP: Cria endereços IP aleatórios enquanto mantém os primeiros dois octetos do seu próprio endereço. Depois tenta estabelecer uma ligação com os endereços criados. Processo de infecção: A máquina a atacada efectua o download do malware da máquina atacante. O ficheiro descarregado é armazenado na máquina a atacar: Xhttp://%endereço ip actual% :%porta aberta% /%uma série de caracteres aleatórios% .exe Lentidão: – O utilizador também pode notar uma leve baixa na velocidade devido aos múltiplos processos de rede criados. Backdoor São abertas as seguintes portas: – %WINDIR% \Explorer.EXE numa porta TCP aleatória de forma a fornecer um servidor proxy. – %WINDIR% \Explorer.EXE numa porta TCP aleatória Por forma a fornecer um servidor HTTP. Contacta o servidor: Seguintes: • http://www.citi-bank.ru/********** • http://www.0AB1c********** • http://www.redli********** • http://www.filesea********** • http://www.roboxcha********** • http://www.fethar********** • http://www.asech********** • http://www.master-********** • http://www.color-ba********** • http://www.kavk********** • http://www.cruto********** • http://www.kidos-ban********** • http://www.parex-ban********** • http://www.adult-emp********** • http://www.konfisk********** • http://www.xware.cj********** • http://www.mazafa********** Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Isto é feito usando o método HTTP GET através de scripts PHP. Envia informação sobre: • Situação actual de malware Capacidades de controlo remoto: • Download de ficheiros Introdução de código viral noutros processos – Introduz o seguinte ficheiro num processo: %sysdir%\%uma série de caracteres aleatórios% .exe Nome do processo: • explorer.exe Se o malware falhar, continua a ser executado como um processo. Se concluir com êxito, o processo de malware termina enquanto a parte injetada permanece ativa. Informações diversas Mutex: Cria os seguintes Mutexes: • u13i • u15 • u19 • uterm19 • u12 • u13 • u14 • u11 • u18 • u17 • u8 • u10 • u16 Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Monica Ghitun em
quinta-feira, 8 de novembro de 2007 Descrição atualizada por Monica Ghitun em
sexta-feira, 9 de novembro de 2007
Voltar
.
.
.
.