Vírus BDS/Mirc-based.K.5 Data em que surgiu: 23/12/2008 Tipo: Servidor Backdoor Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: De médio a elevado Nível de risco: De médio a elevado Ficheiro estático: Sim Tamanho: 782.336 Bytes MD5 checksum: 375306f0f224df1542b0343d5756b8a5 Versão IVDF: 7.01.01.27 - terça-feira, 23 de dezembro de 2008
Vulgarmente Meio de transmissão: • Infects files (pt) Alias: • Mcafee: W32/Virut.gen • Sophos: W32/Vetor-A • Panda: W32/Virutas.gen • Eset: Win32/Virut.Q • Bitdefender: IRC-Worm.Generic.4269 Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega ficheiros maliciosos • Infects files (pt) • Baixa as definições de segurança • Altera o registo do Windows • Possibilita acesso não autorizado ao computador Ficheiros São criados os seguintes ficheiros: – %PROGRAM FILES% \mIRC\IRC Bot\control.ini – %PROGRAM FILES% \mIRC\IRC Bot\remote.ini – %PROGRAM FILES% \mIRC\IRC Bot\svchost.exe – %PROGRAM FILES% \mIRC\IRC Bot\Anjing_Malingsia.sys – %PROGRAM FILES% \mIRC\IRC Bot\Stupid.sys – %PROGRAM FILES% \Microsoft Office – %PROGRAM FILES% \mIRC\IRC Bot\fuck.sys – %PROGRAM FILES% \mIRC\IRC Bot\kontol.mrc – %PROGRAM FILES% \mIRC\IRC Bot\perampok_budaya.sys – %PROGRAM FILES% \mIRC\IRC Bot\Nama_Anjing.sys – %PROGRAM FILES% \mIRC\IRC Bot\Channel_Babi.sys – %PROGRAM FILES% \mIRC\IRC Bot\Nama_Babi.sys – %PROGRAM FILES% \mIRC\IRC Bot\Asshole.sys Registry (Registo do Windows) Um dos seguintes valores é adicionado para executar o processo depois reinicializar: – [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] • "Shell"="Explorer.exe, %PROGRAM FILES% \Microsoft Office\WINWORD.EXE" São adicionadas as seguintes chaves ao registo: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\Acha.exe] • "Debugger"="cmd.exe /c del" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\wscript.exe] • "Debugger"="rundll32.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\AmyMastura.exe] • "Debugger"="cmd.exe /c del" – [HKLM\SOFTWARE\Microsoft\Security Center] • "AntiVirusDisableNotify"=dword:0x00000001 • "AntiVirusOverride"=dword:0x00000001 • "FirewallDisableNotify"=dword:0x00000001 • "FirewallOverride"=dword:0x00000001 • "FirstRunDisabled"=dword:0x00000001 • "UpdatesDisableNotify"=dword:0x00000001 – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\registry.exe] • "Debugger"="cmd.exe /c del" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\csrsz.exe] • "Debugger"="cmd.exe /c del" Altera as seguintes chaves de registo do Windows: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system] Valor recente: • "EnableLUA"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] Valor recente: • "ShowSuperHidden"=dword:0x00000000 • "SuperHidden"=dword:0x00000000 – [HKLM\SOFTWARE\Classes\exefile] Valor recente: • "NeverShowExt"="" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\SuperHidden] Valor recente: • "CheckedValue"=dword:0x00000000 • "DefaultValue"=dword:0x00000000 • "UncheckedValue"=dword:0x00000000 – [HKLM\SYSTEM\CurrentControlSet\Services\wuauserv] Valor recente: • "Start"=dword:0x00000004 • "Type"=dword:0x00000004 – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess] Valor recente: • "Start"=dword:0x00000004 • "Type"=dword:0x00000004 – [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows] Valor recente: • "load"="" – [HKLM\SYSTEM\CurrentControlSet\Services\wscsvc] Valor recente: • "Start"=dword:0x00000004 • "Type"=dword:0x00000004 – [HKLM\SYSTEM\CurrentControlSet\Services\WinDefend] Valor recente: • "Start"=dword:0x00000004 • "Type"=dword:0x00000004 Infecção de ficheiros Infector type: (pt) Appender (pt) – Infector modifies last section (pt) Self Modification (pt) Infector polymorphic (pt) Forma: Este atacante pesquisa ficheiros activamente. Contém uma ligação para outro malware. Infection Length (pt) - 11.264 Bytes The following file is infected (S) (pt) By file type (pt) • .exe IRC Para enviar informação do sistema e permitir controlo remoto liga-se aos servidores de IRC: Servidor: proxim.irc**********.pl Porta: 80 Canal &virtu Nickname: %uma série de caracteres aleatórios% Servidor: srv201.cy**********.name Porta: 80 Canal &virtu Nickname: %uma série de caracteres aleatórios% Servidor: 60.190.2**********.1********** Porta: 80 Canal &virtu Nickname: %uma série de caracteres aleatórios% Introdução de código viral noutros processos – Introduz-se a si próprio como uma tarefa num processo. Nome do processo: • winlogon.exe – Introduz uma rotina Backdoor num processo. Nome do processo: • %todos os processo em execução% Tecnologia de Rootkit Bloqueia as seguintes funções API: • NtCreateFile • NtOpenFile • NtCreateProcess • NtCreateProcessEx
Descrição enviada por Petre Galan em
segunda-feira, 22 de março de 2010 Descrição atualizada por Petre Galan em
quarta-feira, 24 de março de 2010
Voltar
.
.
.
.