Vírus Worm/IrcBot.164961 Data em que surgiu: 17/02/2010 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: De baixo a médio Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 164.961 Bytes MD5 checksum: 46e08081b696370727025779742237fd Versão IVDF: 7.10.04.80 - quarta-feira, 17 de fevereiro de 2010
Vulgarmente Meios de transmissão: • Recurso de execução automática • Rede local Alias: • Bitdefender: Backdoor.SDBot.DGFO • Eset: Win32/AutoRun.Agent.RF Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Possibilita acesso não autorizado ao computador • Descarrega ficheiros maliciosos • Altera o registo do Windows Ficheiros Autocopia-se para as seguintes localizações • %WINDIR% \sysdiag64.exe • %unidade% \autorun.exe São criados os seguintes ficheiros: – %unidade% \auTORUN.inf É um ficheiro de texto não malicioso com o seguinte conteúdo: • %código que executa malware% – %SYSDIR% \DROPPEDFILEOK.tmp Tenta executar o seguinte ficheiro: – Executa um dos seguintes ficheiros: • "%WINDIR% \sysdiag64.exe" Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "sysdiag64.exe"="%WINDIR% \sysdiag64.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "MicrosoftNAPC"="%WINDIR% \sysdiag64.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run] • "MicrosoftCorp"="%WINDIR% \sysdiag64.exe" – [HKLM\SOFTWARE\Microsoft\PCHealth\ErrorReporting\DW] • DWFileTreeRoot Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Exploit: Faz uso dos seguintes Exploits: – MS03-039 (Buffer Overrun in RPCSS Service) – MS04-007 (ASN.1 Vulnerability) – MS06-040 (Vulnerability in Server Service) Criação de endereços IP: Cria endereços IP aleatórios enquanto mantém os primeiros dois octetos do seu próprio endereço. Depois tenta estabelecer uma ligação com os endereços criados. IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: vte**********.info Porta: 51987 Canal #pwn Nickname: TsGh{USA-XP}%número% Introdução de código viral noutros processos – Introduz-se a si próprio como uma tarefa remota num processo. Nome do processo: • %aleatório% Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Petre Galan em
terça-feira, 10 de agosto de 2010 Descrição atualizada por Petre Galan em
quinta-feira, 12 de agosto de 2010
Voltar
.
.
.
.