Vírus Worm/IrcBot.19968.20 Data em que surgiu: 05/05/2008 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 19.968 Bytes MD5 checksum: 175528310Da902dbbe27f005815a2b79 Versão VDF: 7.0.04.015 Versão IVDF: 7.0.04.016
Vulgarmente Meio de transmissão: • Messenger Alias: • Mcafee: W32/IRCbot.gen.a • Kaspersky: Backdoor.Win32.IRCBot.cud • F-Secure: Backdoor.Win32.IRCBot.cud • Grisoft: BackDoor.Ircbot.EDV • Eset: Win32/IRCBot • Bitdefender: Backdoor.IRCBot.ABYQ Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Bloqueia o acesso a determinados Web sites • Bloqueia o acesso a Web sites de segurança • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \initserv.exe Apaga a cópia executada inicialmente. Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • Microsoft Initialization Services="initserv.exe" Messenger Propaga-se através do Messenger. Tem as seguintes características: – Windows Live Messenger Para: Todas as entradas na lista de contactos. IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: nagasaki.japancorporation.********** Porta: 9103 Palavra-chave do servidor: su1c1d3 Canal #net Nickname: \00\USA\%texto com 10 dígitos aleatórios% Palavra-chave n3t! – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Platform ID • Informação sobre o sistema operativo Windows – Para além disso tem a capacidade de executar as seguintes acções: • Liga-se ao servidor de IRC • Download de ficheiros • Editar o registo do Windows • Executa o ficheiro • Abandona canais IRC • Inicia a rotina de propagação • Visita um Web site Hospedeiros O ficheiro hospedeiro sofre as seguintes alterações: – Neste caso valores existentes serão alterados. – O acesso aos seguintes domínios é bloqueado: • jayloden.com; www.jayloden.com; www.spywareinfo.com; spywareinfo.com; www.spybot.info; spybot.info; kaspersky.com; kaspersky-labs.com; www.kaspersky.com; www.majorgeeks.com; majorgeeks.com; securityresponse.symantec.com; symantec.com; www.symantec.com; updates.symantec.com; liveupdate.symantecliveupdate.com; liveupdate.symantec.com; customer.symantec.com; update.symantec.com; www.sophos.com; sophos.com; www.virustotal.com; virustotal.com; www.mcafee.com; mcafee.com; rads.mcafee.com; mast.mcafee.com; download.mcafee.com; dispatch.mcafee.com; us.mcafee.com; www.trendsecure.com; trendsecure.com; www.viruslist.com; viruslist.com; www.hijackthis.de; hijackthis.de; f-secure.com; www.f-secure.com; Merijn.org; www.Merijn.org; www.avp.com; avp.com; analysis.seclab.tuwien.ac.at; www.bleepingcomputer.com; bleepingcomputer.com; trendmicro.com; www.trendmicro.com; www.safer-networking.org; safer-networking.org; grisoft.com; www.grisoft.com O ficheiro hospedeiro (alterado) terá a seguinte aparência: Tecnologia de Rootkit É uma tecnologia malware-específica. O malware esconde-se de utilitários de sistema, aplicações de segurança e, do utilizador. Oculta o seguinte: – O seu próprio processo Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com o seguinte empacotador de runtime: • UPX
Descrição enviada por Monica Ghitun em
quinta-feira, 7 de agosto de 2008 Descrição atualizada por Andrei Gherman em
quarta-feira, 20 de agosto de 2008
Voltar
.
.
.
.