Nume: Worm/Autorun.abji Descoperit pe data de: 04/03/2009 Tip: Vierme ITW: Da Numar infectii raportate: Scazut spre mediu Potential de raspandire: Scazut spre mediu Potential de distrugere: Mediu Fisier static: Da Marime: 544.768 Bytes MD5: 68e636d10111fc2bfc8acb3391f3f3f8 Versiune IVDF: 7.01.02.121 - quarta-feira, 4 de março de 2009
General Metoda de raspandire: • Functia autorun • Reteaua locala • Messenger Alias: • Mcafee: W32/Sdbot.worm.gen • Sophos: Mal/Generic-A • Panda: Hacktool/Tcpz.A • Eset: Win32/Boberog.K • Bitdefender: Trojan.Generic.1678014 Sistem de operare: • Windows 2000 • Windows XP • Windows 2003 Efecte secundare: • Creeaza fisiere malware • Modificari in registri • Posibilitatea accesului neautorizat la computer Fisiere Se copiaza in urmatoarele locatii: • %SYSDIR%\wmibus.exe • %unitate disc% \RECYCLER\%CLSID% \autorun.exe Sterge copia initiala a virusului. Sunt create fisierele: – %unitate disc% \RECYCLER\%CLSID% \Desktop.ini – %unitate disc% \autorun.inf Acesta este un fisier text care nu prezinta pericol si are urmatorul continut: • %cod care ruleaza fisierul malitios% Registrii sistemului Urmatoarea cheie este adaugata in registri pentru a rula procesul la repornirea sistemului: – [HKLM\SYSTEM\CurrentControlSet\Services\WMIBUS] • "Description"="Creates opticodes for WMI apps." • "DisplayName"="WMI Bus Database" • "ErrorControl"=dword:0x00000000 • "FailureActions"=hex:0A,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,2E,00,73,00,01,00,00,00,B8,0B,00,00 • "ImagePath"=""%SYSDIR%\wmibus.exe"" • "ObjectName"="LocalSystem" • "Start"=dword:0x00000002 • "Type"=dword:0x00000110 Urmatoarele chei din registri sunt modificate: – [HKLM\SYSTEM\CurrentControlSet\Control] Noua valoare: • "WaitToKillServiceTimeout"="7000" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions] Noua valoare: • "GON"="%fisier executat% " Messenger Se raspandeste prin messenger. Caracteristicile sunt: – AIM Messenger – MSN Messenger URL-ul trimte la o copie a malware-ului descris. Daca utilizatorul descarca si executa acest fisier, procesul de infectare porneste din nou. Reţea Pentru a-si asigura raspandirea, programul malware incearca sa contacteze alte sisteme, asa cum este descris in continuare: Foloseste urmatoarele vulnerabilitati: – MS04-007 (ASN.1 Vulnerability) – MS05-039 (Vulnerability in Plug and Play) – MS06-040 (Vulnerability in Server Service) Generarea adreselor IP: Creeaza adrese IP aleatoare, pastrand primul octet din propria adresa. Apoi incearca sa contacteze adresele create. Activare de la distanta: –Incearca sa activeze de la distanta malware-ul pe sistemul recent infectat. Pentru aceasta, apeleaza functia NetScheduleJobAdd. IRC Pentru a trimite informatii si pentru a fi controlat se conecteaza la serverele IRC: Server: schima.ch**********.info Port: 8083 Canal: #sploit-s Nick: [00|USA|XP|%numar% ] Server: cornea.ch**********.info Server: sin.nk**********.info Server: descent.ne**********.info Server: design.nk**********.info Server: argv.ne**********.info Server: mute.nk**********.info Server: system.cit**********.info Server: load.nk**********.info Server: core.ci**********.info Backdoor Deschide portul pe portul TCP 27198 pentru a functiona ca server HTTP. Alte informatii Metode anti-debugging Verfica daca exista unul din urmatoarele fisiere: • \\.\SICE • \\.\NTICE Detaliile fisierului Compresia fisierului: Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit un program de compresie runtime.
Descrição enviada por Petre Galan em
quinta-feira, 4 de março de 2010 Descrição atualizada por Petre Galan em
quinta-feira, 4 de março de 2010
Voltar
.
.
.
.