Vírus Worm/Dorkbot.A.384 Data em que surgiu: 20/07/2011 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 196.608 Bytes MD5 checksum: E018E61F278BCBCEADFE5D692AFAB0F4 Versão VDF: 7.11.12.21 - 20 Temmuz 2011 ÇarşambaVersão IVDF: 7.11.12.21 - 20 Temmuz 2011 Çarşamba
Vulgarmente Meio de transmissão: • Recurso de execução automática • E-mail • Messenger Alias: • Kaspersky: Worm.Win32.AutoRun.cjro • Sophos: Troj/DorkBot-I • Avast: Win32:Ruskill-BN [Trj] Sistemas Operativos: • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows 7 Efeitos secundários: • Possibilita acesso não autorizado ao computador • Bloqueia o acesso a Web sites de segurança • Descarrega ficheiros • Altera o registo do Windows • Informação de roubos Ficheiros Autocopia-se para a seguinte localização: • %APPDATA%\%uma série de caracteres aleatórios% .exe Apaga a cópia executada inicialmente. Registry (Registo do Windows) Um dos seguintes valores é adicionado para executar o processo depois reinicializar: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "%uma série de caracteres aleatórios% "="%APPDATA%\%uma série de caracteres aleatórios% .exe" Messenger Propaga-se através do Messenger. Tem as seguintes características: – Windows Live Messenger – Yahoo Messenger IRC Para enviar informação do sistema e permitir controlo remoto liga-se aos servidores de IRC: Servidor: **********ta.servebeer.com Porta: 3211 Palavra-chave do servidor: ngrBot Canal #DarkSons# Nickname: %uma série de caracteres aleatórios% Palavra-chave ngrBot Servidor: **********o.dukatlgg.com Porta: 3333 Palavra-chave do servidor: ngrBot Canal #DarkSons# Nickname: %uma série de caracteres aleatórios% Palavra-chave ngrBot Servidor: **********azin.zavoddebila.com Porta: 3211 Palavra-chave do servidor: ngrBot Canal #DarkSons# Nickname: %uma série de caracteres aleatórios% Palavra-chave ngrBot Servidor: **********ea.dukatlgg.com Porta: 3212 Palavra-chave do servidor: ngrBot Canal #DarkSons# Nickname: %uma série de caracteres aleatórios% Palavra-chave ngrBot Servidor: **********bck0.vadi-ga-van.info Porta: 5900 Palavra-chave do servidor: ngrBot Canal #DarkSons# Nickname: %uma série de caracteres aleatórios% Palavra-chave ngrBot Servidor: **********bck1.turisticka-agencija-reality.co.cc Porta: 3212 Palavra-chave do servidor: ngrBot Canal #DarkSons# Nickname: %uma série de caracteres aleatórios% Palavra-chave ngrBot Servidor: **********bck2.saintgroup.co.za Porta: 8888 Palavra-chave do servidor: ngrBot Canal #DarkSons# Nickname: %uma série de caracteres aleatórios% Palavra-chave ngrBot – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Utilizador Actual • Nome de utilizador • Informação sobre o sistema operativo Windows – Para além disso tem a capacidade de executar as seguintes acções: • Liga-se ao servidor de IRC • Lança DDoS SYN floods • Lança DDoS UDP floods • Desliga-se do servidor de IRC • Download de ficheiros • Ligação ao canal IRC • Abandona canais IRC • Ataque de Negação de Serviços (ataque DoS) • Reinicia • Inicia a rotina de propagação Roubos de informação Tenta roubar a seguinte informação: – Palavras-chave digitadas em 'campos de entrada de palavras-chave' – É iniciada uma rotina de logging depois de visitar um dos seguintes Web sites, que contenha um dos seguintes textos no URL: • .moneybookers.; 1and1.com; 4shared.com; alertpay.com; aol.; bcointernacional; bigstring.; depositfiles.; dotster.com; dyndns; enom.com; facebook.; fastmail.; fileserv.com; filesonic.com; freakshare.com; gmx.; godaddy.com; google.; hackforums.; hotfile.com; letitbit.net; login.live.; login.yahoo.; mediafire.com; megaupload.; members*.iknowthatgirl; members.brazzers.com; moniker.com; namecheap.com; netflix.com; netload.in; no-ip; officebanking.cl; oron.com; paypal.; runescape; screenname.aol.; secure.logmein.; sendspace.com; signin.ebay; sms4file.com; speedyshare.com; steampowered; thepiratebay.org; torrentleech.org; twitter.com; uploaded.to; uploading.com; vip-file.com; webnames.ru; what.cd; whcms; youporn. – Captura: • Informação de login Introdução de código viral noutros processos – É injetado automaticamente como um thread remoto nos processos. Todos os processos que se seguem: • alg.exe; chrome.exe; csrss.exe; explorer.exe; firefox.exe; flock.exe; ieuser.exe; iexplore.exe; msmsgs.exe; msnmsgr.exe; opera.exe; pidgin.exe; services.exe; smss.exe; spoolsv.exe; svchost.exe; winlogon.exe; wlcomm.exe; wuauclt.exe; %processo aleatório% Propósito: O acesso aos seguintes sites é bloqueado: • *avast.*; *avira.*; *bitdefender.*; *bullguard.*; *clamav.*; *comodo.*; *emsisoft.*; *eset.*; *f-secure.*; *fortinet.*; *garyshood.*; *gdatasoftware.*; *heck.tc*; *iseclab.*; *jotti.*; *kaspersky.*; *lavasoft.*; *malwarebytes.*; *mcafee.*; *norman.*; *norton.*; *novirusthanks.*; *onecare.live.*; *onlinemalwarescanner.*; *pandasecurity.*; *precisesecurity.*; *sophos.*; *sunbeltsoftware.*; *symantec*; *threatexpert.*; *trendmicro.*; *virscan.*; *virus.*; *virusbuster.nprotect.*; *viruschief.*; *virustotal.*; *webroot.* Informações diversas Recursos de acesso à Internet: • api.wipmania.com Mutex: Cria o seguinte Mutex: • aciCty21CAjoSS8o
Descrição enviada por Andrei Ilie em
quinta-feira, 18 de agosto de 2011 Descrição atualizada por Andrei Ilie em
quinta-feira, 18 de agosto de 2011
Voltar
.
.
.
.