Vírus Worm/Dorkbot.A.265 Data em que surgiu: 24/06/2011 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 167.936 Bytes MD5 checksum: 43211C5FEEC38750FE26BF41DC432A09 Versão VDF: 7.11.10.83 - sexta-feira, 24 de junho de 2011Versão IVDF: 7.11.10.83 - sexta-feira, 24 de junho de 2011
Vulgarmente Meio de transmissão: • Recurso de execução automática • E-mail • Messenger Alias: • Kaspersky: Backdoor.Win32.Ruskill.rn • TrendMicro: TROJ_SPNR.02FL11 • Sophos: Mal/VB-YG Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows 7 Efeitos secundários: • Possibilita acesso não autorizado ao computador • Bloqueia o acesso a Web sites de segurança • Descarrega ficheiros • Altera o registo do Windows • Informação de roubos Ficheiros Autocopia-se para a seguinte localização: • %APPDATA%\%uma série de caracteres aleatórios% .exe Apaga a cópia executada inicialmente. Registry (Registo do Windows) Um dos seguintes valores é adicionado para executar o processo depois reinicializar: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "%uma série de caracteres aleatórios% "="%APPDATA%\%uma série de caracteres aleatórios% .exe" Messenger Propaga-se através do Messenger. Tem as seguintes características: – Windows Live Messenger – Yahoo Messenger IRC Para enviar informação do sistema e permitir controlo remoto liga-se aos servidores de IRC: Servidor: **********fina.com Porta: 7777 Palavra-chave do servidor: laekin0505x Canal #totalrenovation2011 Nickname: %uma série de caracteres aleatórios% Palavra-chave ngrBot Servidor: **********ovation2011xxx.com Porta: 7777 Palavra-chave do servidor: laekin0505x Canal #ftpsRenovation Nickname: %uma série de caracteres aleatórios% Palavra-chave ngrBot Servidor: **********ukenke.com Porta: 7777 Palavra-chave do servidor: laekin0505x Canal #killRenovation Nickname: %uma série de caracteres aleatórios% Palavra-chave ngrBot Servidor: **********aa.com Porta: 7777 Palavra-chave do servidor: laekin0505x Canal #logatotal Nickname: %uma série de caracteres aleatórios% Palavra-chave ngrBot Servidor: **********cc.com Porta: 7777 Palavra-chave do servidor: laekin0505x Canal #SprendRenovation Nickname: %uma série de caracteres aleatórios% Palavra-chave ngrBot Servidor: **********ss.com Porta: 7777 Palavra-chave do servidor: laekin0505x Canal #totalrenovation2011 Nickname: %uma série de caracteres aleatórios% Palavra-chave ngrBot – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Utilizador Actual • Nome de utilizador • Informação sobre o sistema operativo Windows – Para além disso tem a capacidade de executar as seguintes acções: • Liga-se ao servidor de IRC • Lança DDoS SYN floods • Lança DDoS UDP floods • Desliga-se do servidor de IRC • Download de ficheiros • Ligação ao canal IRC • Abandona canais IRC • Ataque de Negação de Serviços (ataque DoS) • Reinicia • Inicia a rotina de propagação Roubos de informação Tenta roubar a seguinte informação: – Palavras-chave digitadas em 'campos de entrada de palavras-chave' – É iniciada uma rotina de logging depois de visitar um dos seguintes Web sites, que contenha um dos seguintes textos no URL: • .moneybookers.; 1and1.com; 4shared.com; alertpay.com; aol.; bcointernacional; bigstring.; depositfiles.; dotster.com; dyndns; enom.com; facebook.; fastmail.; fileserv.com; filesonic.com; freakshare.com; gmx.; godaddy.com; google.; hackforums.; hotfile.com; letitbit.net; login.live.; login.yahoo.; mediafire.com; megaupload.; members*.iknowthatgirl; members.brazzers.com; moniker.com; namecheap.com; netflix.com; netload.in; no-ip; officebanking.cl; oron.com; paypal.; runescape; screenname.aol.; secure.logmein.; sendspace.com; signin.ebay; sms4file.com; speedyshare.com; steampowered; thepiratebay.org; torrentleech.org; twitter.com; uploaded.to; uploading.com; vip-file.com; webnames.ru; what.cd; whcms; youporn. – Captura: • Informação de login Introdução de código viral noutros processos – É injetado automaticamente como um thread remoto nos processos. Todos os processos que se seguem: • alg.exe; chrome.exe; csrss.exe; explorer.exe; firefox.exe; flock.exe; ieuser.exe; iexplore.exe; msmsgs.exe; msnmsgr.exe; opera.exe; pidgin.exe; services.exe; smss.exe; spoolsv.exe; svchost.exe; winlogon.exe; wlcomm.exe; wuauclt.exe; %processo aleatório% Propósito: O acesso aos seguintes sites é bloqueado: • *avast.*; *avira.*; *bitdefender.*; *bullguard.*; *clamav.*; *comodo.*; *emsisoft.*; *eset.*; *f-secure.*; *fortinet.*; *garyshood.*; *gdatasoftware.*; *heck.tc*; *iseclab.*; *jotti.*; *kaspersky.*; *lavasoft.*; *malwarebytes.*; *mcafee.*; *norman.*; *norton.*; *novirusthanks.*; *onecare.live.*; *onlinemalwarescanner.*; *pandasecurity.*; *precisesecurity.*; *sophos.*; *sunbeltsoftware.*; *symantec*; *threatexpert.*; *trendmicro.*; *virscan.*; *virus.*; *virusbuster.nprotect.*; *viruschief.*; *virustotal.*; *webroot.* Informações diversas Recursos de acesso à Internet: • api.wipmania.com Mutex: Cria os seguintes Mutexes: • K4FHYXhM3eWheUSe • b71b77f5-Mutex Detalhes do ficheiro Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Descrição enviada por Andrei Ilie em
quinta-feira, 18 de agosto de 2011 Descrição atualizada por Andrei Ilie em
quinta-feira, 18 de agosto de 2011
Voltar
.
.
.
.