Vírus Worm/SdBot.137728.3 Data em que surgiu: 23/08/2005 Tipo: Worm Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 137,728 Bytes MD5 checksum: ed93fa4c20115d1e5265ff410907d63b Versão VDF: 6.31.1.150
Vulgarmente Meios de transmissão: • Rede local Alias: • Symantec: W32.Spybot.Worm • Mcafee: W32/Sdbot.worm.gen.br • Kaspersky: Backdoor.Win32.SdBot.adr • TrendMicro: WORM_RBOT.CCJ • Sophos: W32/Rbot-AKY • VirusBuster: Worm.SdBot.BDV • Bitdefender: Backdoor.Rbot.AKY Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro malicioso • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \updater.pif Apaga a cópia executada inicialmente. Elimina o seguinte ficheiro: • %SYSDIR% \updater.pif São criados os seguintes ficheiros: – Ficheiros temporários que poderam ser apagados mais tarde: • %TEMPDIR% \%aleatório% .exe • %temporary internet files% \new.gif • %temporary internet files% \news.gif – %TEMPDIR% \del.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro. Tenta efectuar o download do ficheiro: – A partir da seguinte localização: • http://200.79.160.**********/new.gif Encontra-se no disco rígido: %SYSDIR% \update32.pif Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. – A partir da seguinte localização: • http://200.79.160.**********/news.gif Encontra-se no disco rígido: %sysdir%\updating.pif Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Registry (Registo do Windows) Para cada chave de registo é adicionado um dos seguintes valores para executar os processos depois reinicializar: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "Windows Update Service"="update32.pif" • "Windows Update Service"="updatings.pif" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Windows Update Service"="update32.pif" • "Windows Update Service"="updatings.pif" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Windows Update Service"="update32.pif" • "Windows Update Service"="updatings.pif" – [HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices] • "Windows Update Service"="update32.pif" • "Windows Update Service"="updatings.pif" – [HKLM\SOFTWARE\Microsoft\Ole] • "Windows Update Service"="update32.pif" • "Windows Update Service"="updatings.pif" – [HKCU\Software\Microsoft\OLE] • "Windows Update Service"="update32.pif" • "Windows Update Service"="updatings.pif" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • "Windows Update Service"="update32.pif" • "Windows Update Service"="updatings.pif" – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • "Windows Update Service"="update32.pif" • "Windows Update Service"="updatings.pif" Os valores da seguinte chave Registo são eliminados: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • MS Windows Security Updater – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • MS Windows Security Updater – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • MS Windows Security Updater – [HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices] • MS Windows Security Updater – [HKLM\SOFTWARE\Microsoft\Ole] • MS Windows Security Updater – [HKCU\Software\Microsoft\OLE] • MS Windows Security Updater – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • MS Windows Security Updater – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • MS Windows Security Updater – [HKLM\SOFTWARE\Microsoft\Ole] • "Windows Update Service"="update32.pif" Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Exploit: Faz uso dos seguintes Exploits: – MS03-026 (Buffer Overrun in RPC Interface) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-007 (ASN.1 Vulnerability) – MS05-039 (Vulnerability in Plug and Play) Criação de endereços IP: Cria endereços IP aleatórios e tenta estabelecer uma ligação com eles. Processo de infecção: Cria um script FTP na máquina infectada para permitir o download do malware da máquina atacante. IRC Para enviar informação do sistema e permitir controlo remoto liga-se aos servidores de IRC: Servidor: **********.update.updates32.biz Porta: 4654 Palavra-chave do servidor: gringle Canal #z0wb# Nickname: %oito caracteres aleatórios% Palavra-chave shabby123 Servidor: **********.update.security32.biz Porta: 4564 Palavra-chave do servidor: gringle Canal #z0wb# Nickname: %oito caracteres aleatórios% Palavra-chave shabby123 Servidor: **********.update.updates32.biz Porta: 65529 Palavra-chave do servidor: gringle Canal #z0wb# Nickname: %oito caracteres aleatórios% Palavra-chave shabby123 Servidor: **********.update.security32.biz Porta: 65528 Palavra-chave do servidor: gringle Canal #z0wb# Nickname: %oito caracteres aleatórios% Palavra-chave shabby123 – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Informações sobre a rede • Actividade do utilizador – Para além disso tem a capacidade de executar as seguintes acções: • Liga-se ao servidor de IRC • Desliga-se do servidor de IRC • Download de ficheiros • Executa o ficheiro • Ligação ao canal IRC • Abandona canais IRC • Abre ligações remotas • Inicia a rotina de propagação • Actualiza-se a ele próprio Informações diversas Mutex: Cria o seguinte Mutex: • zewb Cria um dos Mutexes seguinte: • updaterr • updatings Detalhes do ficheiro Linguagem de programação: Ficheiro escrito em MS Visual C++. De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.Veja aqui uma breve descrição. Descrição adicionada por Iulia Diaconescu em Wed, 24 Aug 2005 16:14 (GMT+1) Descrição adicionada por Iulia Diaconescu em Mon, 05 Sep 2005 08:32 (GMT+1)