Vírus Worm/Autorun.abji Data em que surgiu: 04/03/2009 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De baixo a médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 544.768 Bytes MD5 checksum: 68e636d10111fc2bfc8acb3391f3f3f8 Versão IVDF: 7.01.02.121 - quarta-feira, 4 de março de 2009
Vulgarmente Meio de transmissão: • Autorun feature (pt) • Rede local • Messenger Alias: • Mcafee: W32/Sdbot.worm.gen • Sophos: Mal/Generic-A • Panda: Hacktool/Tcpz.A • Eset: Win32/Boberog.K • Bitdefender: Trojan.Generic.1678014 Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para as seguintes localizações • %SYSDIR% \wmibus.exe • %unidade% \RECYCLER\%CLSID% \autorun.exe Apaga a cópia executada inicialmente. São criados os seguintes ficheiros: – %unidade% \RECYCLER\%CLSID% \Desktop.ini – %unidade% \autorun.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SYSTEM\CurrentControlSet\Services\WMIBUS] • "Description"="Creates opticodes for WMI apps." • "DisplayName"="WMI Bus Database" • "ErrorControl"=dword:0x00000000 • "FailureActions"=hex:0A,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,2E,00,73,00,01,00,00,00,B8,0B,00,00 • "ImagePath"=""%SYSDIR% \wmibus.exe"" • "ObjectName"="LocalSystem" • "Start"=dword:0x00000002 • "Type"=dword:0x00000110 Altera as seguintes chaves de registo do Windows: – [HKLM\SYSTEM\CurrentControlSet\Control] Valor recente: • "WaitToKillServiceTimeout"="7000" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions] Valor recente: • "GON"="%ficheiro executado% " Messenger Propaga-se através do Messenger. Tem as seguintes características: – AIM Messenger – MSN Messenger O URL aponta para uma cópia do malware descrito. Se o utilizador descarregar e executar este ficheiro terá início o processo de infecção do seu computador. Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Faz uso dos seguintes Exploits: – MS04-007 (ASN.1 Vulnerability) – MS05-039 (Vulnerability in Plug and Play) – MS06-040 (Vulnerability in Server Service) Criação de endereços IP: Cria endereços IP aleatórios enquanto mantém o primeiro octeto do seu próprio endereço. Depois tenta estabelecer uma ligação com os endereços criados. Execução remota: –Tenta programar uma execução remota do malware, na máquina recentemente infectada. Então usa a função de NetScheduleJobAdd. IRC Para enviar informação do sistema e permitir controlo remoto liga-se aos servidores de IRC: Servidor: schima.ch**********.info Porta: 8083 Canal #sploit-s Nickname: [00|USA|XP|%número% ] Servidor: cornea.ch**********.info Servidor: sin.nk**********.info Servidor: descent.ne**********.info Servidor: design.nk**********.info Servidor: argv.ne**********.info Servidor: mute.nk**********.info Servidor: system.cit**********.info Servidor: load.nk**********.info Servidor: core.ci**********.info Backdoor É aberta a seguinte porta: numa porta TCP 27198 Por forma a fornecer um servidor HTTP. Informações diversas Anti debugging Confirma se um dos ficheiros seguintes está presente: • \\.\SICE • \\.\NTICE Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
quinta-feira, 4 de março de 2010 Descrição atualizada por Petre Galan em
quinta-feira, 4 de março de 2010
Voltar
.
.
.
.