Vírus Worm/Mydoom.BC Data em que surgiu: 01/03/2005 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: De baixo a médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 48.766 Bytes MD5 checksum: 27ab71805c9fa8447c787e50843eceb5 Versão IVDF: 6.30.00.6 - terça-feira, 1 de março de 2005
Vulgarmente Meio de transmissão: • E-mail Alias: • Mcafee: W32/Mytob.gen • Sophos: W32/Mytob-C • Panda: W32/Mytob.C.worm • Eset: Win32/Mytob.D • Bitdefender: Worm.Generic.82094 Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \wfdmgr.exe Registry (Registo do Windows) É adicionado o seguinte valor ao registo do Windows de forma a que o processo seja executado depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "LSA"="wfdmgr.exe" Para cada chave de registo é adicionado um dos seguintes valores para executar os processos depois reinicializar: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "LSA"="wfdmgr.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "LSA"="wfdmgr.exe" São adicionadas as seguintes chaves ao registo: – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • "LSA"="wfdmgr.exe" – [HKCU\Software\Microsoft\OLE] • "LSA"="wfdmgr.exe" Altera as seguintes chaves de registo do Windows: – [HKLM\SOFTWARE\Microsoft\Ole] Valor recente: • "LSA"="wfdmgr.exe" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Valor recente: • "LSA"="wfdmgr.exe" E-mail Tem um motor SMTP integrado para enviar emails.É criada uma ligação directa com o servidor de destino. Tem as seguintes características: Utiliza o Messaging Application Programming Interface (MAPI) para enviar e-mails. As características são as seguintes: De: O endereço do remetente é falsificado. O endereço do remetente é a conta do utilizador do Outlook. Para: – Endereços de email encontrados em determinados ficheiros no sistema. – Endereços de e-mail recolhidos do WAB (Windows Address Book). – Endereços gerados Corpo: O corpo do email tem uma das seguintes linhas: • Mail transaction failed. Partial message is available. • The message contains Unicode characters and has been sent as a binary attachment. • The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment. Atalho: Os nomes dos ficheiros de atalhos são construídos a partir dos seguintes: – Começa por um dos seguintes: • body • message • test • data • file • text • doc • readme • document Continua com uma das seguintes extensões falsas: • bat • cmd • exe • scr • pif Mailing Pesquisa endereços: Procura endereços de email nos seguintes ficheiros: • wab • adb • tbb • dbx • php • sht • htm • tmp Endereços gerados para os campos PARA e DE: Utiliza o seguinte texto para gerar endereços: • sandra; linda; julie; jimmy; jerry; helen; debby; claudia; brenda; anna; alice; brent; adam; ted; fred; jack; bill; stan; smith; steve; matt; dave; dan; joe; jane; bob; robert; peter; tom; ray; mary; serg; brian; jim; maria; leo; jose; andrew; sam; george; david; kevin; mike; james; michael; alex; john; accoun; certific; listserv; ntivi; support; icrosoft; admin; page; the.bat; gold-certs; ca; feste; submit; not; help; service; privacy; somebody; no; soft; contact; site; rating; bugs; me; you; your; someone; anyone; nothing; nobody; noone; webmaster; postmaster; samples; info; root Combina o resultado com domínios encontrados em ficheiros, previamente pesquisados por endereços. MX Server: Tem capacidade para contactar um dos seguintes servidores MX: • gate • ns • relay • mail1 • mxs • mx1 • smtp • mail • mx Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Exploit: Faz uso do seguinte Exploit: – MS04-011 (LSASS Vulnerability) Criação de endereços IP: Cria endereços IP aleatórios enquanto mantém o primeiro octeto do seu próprio endereço. Depois tenta estabelecer uma ligação com os endereços criados. IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: irc.bl**********.net Porta: 6667 Canal #d3 Nickname: %uma série de caracteres aleatórios% – Para além disso tem a capacidade de executar as seguintes acções: • Executa o ficheiro • Executa pesquisas na rede • Actualiza-se a ele próprio Backdoor numa porta TCP aleatória Por forma a fornecer um servidor FTP. Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
sexta-feira, 5 de março de 2010 Descrição atualizada por Petre Galan em
sexta-feira, 5 de março de 2010
Voltar
.
.
.
.