Vírus Worm/SdBot.571392.1 Data em que surgiu: 20/02/2008 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De médio a elevado Nível de risco: Médio Ficheiro estático: Sim Tamanho: 571.392 Bytes MD5 checksum: 672ebe523a7ebd0A884b5cb7d7dd3888 Versão IVDF: 7.00.02.168 - quarta-feira, 20 de fevereiro de 2008
Vulgarmente Meios de transmissão: • Rede local • Peer to Peer Alias: • Mcafee: W32/Sdbot.worm • Kaspersky: Backdoor.Win32.SdBot.cqd • F-Secure: Backdoor.Win32.SdBot.cqd • Sophos: W32/Sdbot-DKD • Grisoft: IRC/BackDoor.SdBot3.YIN • Eset: IRC/SdBot • Bitdefender: Backdoor.SDBot.DFPJ Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Desactiva aplicações de segurança • Baixa as definições de segurança • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %WINDIR% \svchost.exe Apaga a cópia executada inicialmente. Registry (Registo do Windows) Adiciona a seguinte chave ao registo do Windows para executar o serviço ao iniciar o sistema: – [HKLM\SYSTEM\CurrentControlSet\Services\ Generic Host Process for Win-32 Service] • Type = 110 • Start = 2 • ErrorControl = 0 • ImagePath = %WINDIR% \svchost.exe • DisplayName = Generic Host Process for Win-32 Service • ObjectName = LocalSystem • FailureActions = %valores hex% • Description = Generic Host Process for Win-32 Service – [HKLM\SYSTEM\CurrentControlSet\Services\ Generic Host Process for Win-32 Service\Security] • Security = %valores hex% Altera as seguintes chaves de registo do Windows: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions] Valor recente: • %uma série de caracteres aleatórios% = %ficheiro executado% – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor anterior: • shell = explorer.exe Valor recente: • shell = explorer.exe %WINDIR% \svchost.exe – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] Valor recente: • sfcdisable = 1113997 • sfcscan = 0 – [HKLM\Software\Microsoft\Security Center] Valor recente: • antivirusdisablenotify = 1 • antivirusoverride = 1 • firewalldisablenotify = 1 • firewalloverride = 1 • updatesdisablenotify = 1 – [HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate] Valor recente: • donotallowxpsp2 = 1 – [HKLM\Software\Symantec\LiveUpdate Admin] Valor recente: • enterprise security manager = 1 • ghost = 1 • intruder alert = 1 • liveadvisor = 1 • liveupdate = 1 • netrecon = 1 • norton antivirus product updates = 1 • norton antivirus virus definitions = 1 • norton cleansweep = 1 • norton commander = 1 • norton internet security = 1 • norton Systemworks = 1 • norton utilities = 1 • pc handyman and healthypc = 1 • pcanywhere = 1 • rescue disk = 1 • symantec desktop firewall = 1 • symantec gateway security ids = 1 • symevent = 1 – [HKLM\System\CurrentControlSet\Services\wscsvc] Valor recente: • start = 4 – [HKLM\Software\Microsoft\OLE] Valor recente: • enabledcom = 78 – [HKLM\Software\Microsoft\Windows\CurrentVersion\WindowsUpdate\ Auto Update] Valor recente: • auoptions = 1 – [HKLM\System\CurrentControlSet\Control\ServiceCurrent] Valor recente: • @ = 9 – [HKLM\System\CurrentControlSet\Control] Valor recente: • waittokillservicetimeout = 7000 – [HKLM\System\CurrentControlSet\Control\LSA] Valor recente: • restrictanonymous = 1 – [HKLM\System\CurrentControlSet\Services\LanManServer\Parameters] Valor recente: • autoshareserver = 0 • autosharewks = 0 – [HKLM\System\CurrentControlSet\Services\LanManWorkstation\ Parameters] Valor recente: • autoshareserver = 0 • autosharewks = 0 – [HKLM\System\CurrentControlSet\Services\Messenger] Valor recente: • start = 4 – [HKLM\System\CurrentControlSet\Services\RemoteRegistry] Valor recente: • start = 4 – [HKLM\System\CurrentControlSet\Services\tlntsvr] Valor recente: • start = 4 Desactiva a Firewall do Windows – [HKLM\Software\Policies\Microsoft\WindowsFirewall\DomainProfile] Valor recente: • enablefirewall = 0 – [HKLM\Software\Policies\Microsoft\WindowsFirewall\StandardProfile] Valor recente: • enablefirewall = 0 Home page do Internet Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Valor recente: • disableregistrytools = 1 • disabletaskmgr = 1 P2P De modo a infectar sistemas na comunidade P2P executa a seguinte acção: – Obtém a pasta partilhada examinando a chave de registo seguinte: • SOFTWARE\Kazaa\LocalContent\DownloadDir Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Exploit: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS04-007 (ASN.1 Vulnerability) – MS06-040 (Vulnerability in Server Service) Processo de infecção: Cria um script FTP na máquina infectada para permitir o download do malware da máquina atacante. IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: www.worldcasino.to Porta: 80 Nickname: [P00|USA|%número% ] – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Palavras-chave armazenadas • Velocidade do CPU • Utilizador Actual • Detalhes acerca dos drivers • Espaço disponível no disco • Memória disponível • Tempo de vida do malware • Informação sobre processos em execução • Capacidade da memória • Nome de utilizador • Informação sobre o sistema operativo Windows – Para além disso tem a capacidade de executar as seguintes acções: • Lança DDoS ICMP floods • Lança DDoS SYN floods • Lança DDoS UDP floods • Desactiva partilhas de rede • Download de ficheiros • Editar o registo do Windows • Activa partilhas de rede • Executa o ficheiro • Ligação ao canal IRC • Termina processos • Abandona canais IRC • Abre ligações remotas • Ataque de Negação de Serviços (ataque DoS) • Executa pesquisas na rede • Inicia a rotina de propagação • Termina o malware • Termina processos Backdoor Contacta o servidor: Um dos seguintes: • http://www2.dokidoki.ne.jp/tomocrus/cgi-bin/check/********** • http://www.kinchan.net/cgi-bin/********** • http://www.pistarnow.is.net.pl/********** • http://cgi.break.power.ne.jp/check/********** • http://www.proxy4free.info/cgi-bin/********** • http://69.59.137.236/cgi/********** • http://tutanchamon.ovh.org/********** • http://www.proxy.us.pl/********** • http://test.anonproxies.com/********** • http://www.nassc.com/********** • http://www.littleworld.pe.kr/********** • http://www.anonymitytest.com/cgi-bin/********** • http://tn0828-web.hp.infoseek.co.jp/cgi-bin/********** Como resultado pode enviar informação poderiam e dar capacidade de controlo remoto. Roubos de informação Tenta roubar a seguinte informação: – Palavras-chave guardadas e que são usadas pela função AutoComplete – Informações da conta de e-mail obtidas da chave de registo: HKCU\Software\Microsoft\Internet Account Manager\Accounts Informações diversas Procura uma ligação de internet contactando o seguinte web site: • www.google.com Anti debugging Confirma se um dos seguintes programas está a ser executado: • Softice • Wine • FileMon • Regmon Se concluir com êxito, termina imediatamente: Se tiver êxito não cria qualquer ficheiro. Reparar o ficheiro: Para desactivar o Windows File Protection (WPF) tem capacidade para modificar o ficheiro sfc_os.dll no posição 000E2B8. O WPF serve para evitar alguns dos actuais problemas de inconsistência dos DLL. Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Andrei Gherman em
segunda-feira, 16 de junho de 2008 Descrição atualizada por Robert Harja Iliescu em
quinta-feira, 24 de julho de 2008
Voltar
.
.
.
.