Vírus Worm/SdBot.41984.42 Data em que surgiu: 07/08/2007 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De baixo a médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 41.984 Bytes MD5 checksum: 8f8b66e936ba101efc6e3cb5d1dec814 Versão IVDF: 6.39.00.219 - terça-feira, 7 de agosto de 2007
Vulgarmente Meio de transmissão: • Messenger Alias: • Mcafee: W32/Checkout • Kaspersky: Backdoor.Win32.SdBot.aad • F-Secure: Backdoor.Win32.SdBot.aad • Sophos: W32/Imagine-A • Panda: W32/MSNPoopy.A.worm • Grisoft: IRC-Worm/Delf.CF • Eset: Win32/IRCBot.XZ • Bitdefender: Backdoor.Sdbot.AUX Sistemas Operativos: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Descarrega ficheiros • Baixa as definições de segurança • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \svchost.exe Copia-se dentro de um ficheiro para a localização seguinte: • %WINDIR% \img1756.zip Elimina o seguinte ficheiro: • C:\a.bat É criado o seguinte ficheiro: – C:\a.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro. Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • %SYSDIR% \net.exe Executa o ficheiro com um dos seguintes parâmetros: stop "Security Center" – Executa um dos seguintes ficheiros: • %SYSDIR% \net.exe Executa o ficheiro com um dos seguintes parâmetros: stop winvnc4 – Executa um dos seguintes ficheiros: • %SYSDIR% \net1.exe Executa o ficheiro com um dos seguintes parâmetros: stop "Security Center" – Executa um dos seguintes ficheiros: • %SYSDIR% \net1.exe Executa o ficheiro com um dos seguintes parâmetros: stop winvnc4 Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Microsoft Genuine Logon"="svchost.exe" Messenger Propaga-se através do Messenger. Tem as seguintes características: – Windows Live Messenger Mensagem A mensagem enviada parece-se com uma das seguintes: • look @ my cute new puppy :-D • look @ this picture of me, when I was a kid • I just took this picture with my webcam, like it? • check it, i shaved my head • have u seen my new hair? • what the fuck, did you see this? • hey man, did you take this picture? Propagação por ficheiro Envia um ficheiro com o seguinte nome : • img1756.zip IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: vpn.basecore.********** Porta: 1863 Palavra-chave do servidor: letmein Canal #VPN# Nickname: %uma série de caracteres aleatórios% Palavra-chave torrent – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Tempo de vida do malware • Informação sobre o sistema operativo Windows – Para além disso tem a capacidade de executar as seguintes acções: • Desliga-se do servidor de IRC • Download de ficheiros • Executa o ficheiro • Termina processos • Reinicia • Inicia a rotina de propagação • Actualiza-se a ele próprio Terminar o processo Lista de serviços desactivados: • Security Center • winvnc4 Informações diversas Mutex: Cria o seguinte Mutex: • JFangaY Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Adriana Popa em
sexta-feira, 9 de novembro de 2007 Descrição atualizada por Adriana Popa em
sexta-feira, 9 de novembro de 2007
Voltar
.
.
.
.