Vírus Worm/RBot.139264.2 Data em que surgiu: 02/09/2005 Tipo: Worm Incluído na lista "In The Wild" Não Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 139.264 Bytes MD5 checksum: 3fef0de491e96a3c15d6bd0be1e1841e Versão VDF: 6.31.1.196
Vulgarmente Meio de transmissão: • Rede local Alias: • Symantec: W32.Spybot.Worm • Mcafee: W32/Sdbot.worm.gen.ar • VirusBuster: Worm.Rbot.CIB • Bitdefender: Backdoor.Rbot.AAG Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Descarrega um ficheiro malicioso • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %sysdir%\windows.pif Apaga a cópia executada inicialmente. Elimina o seguinte ficheiro: • %sysdir%\windows.pif É criado o seguinte ficheiro: – Ficheiro temporário que poderá ser apagado mais tarde: • %uma série de caracteres aleatórios% .exe – %temp%\del.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro. Tenta efectuar o download do ficheiro: – A partir das seguintes localizações: • http://**********.79.160.8/ts32.dll • http://**********.79.160.8/sys.dll Encontra-se no disco rígido: %sysdir%\msdos.pif Além disso executa-se depois do download estar completo. Outras investigações apontam para que este ficheiro, também, seja malware. Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "MSDOS Security Service"="msdos.pif" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "MSDOS Security Service"="msdos.pif" São adicionados os seguintes valores ao registo do Windows de forma a que os serviços sejam carregados depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Ole] • "MSDOS Security Service"="msdos.pif" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • "MSDOS Security Service"="msdos.pif" Altera as seguintes chaves de registo do Windows: – [HKLM\SOFTWARE\Microsoft\Ole] Valor anterior: • "EnableDCOM"=%definições do utilizador % Valor recente: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Valor anterior: • "restrictanonymous"=%definições do utilizador % Valor recente: • "restrictanonymous"=dword:00000001 Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Envia cópias de si próprio às seguintes partilhas de rede: • admin$ • Admin$\system32 • ipc$ Exploit: Faz uso dos seguintes Exploits: – MS03-026 (Buffer Overrun in RPC Interface) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-007 (ASN.1 Vulnerability) – MS04-011 (LSASS Vulnerability) – MS05-039 (Vulnerability in Plug and Play) Criação de endereços IP: Cria endereços IP aleatórios e tenta estabelecer uma ligação com eles. Processo de infecção: Cria um script TFTP ou FTP na máquina a atacada para permitir o download do malware da máquina atacante. IRC Para enviar informação do sistema e permitir controlo remoto liga-se aos servidores de IRC: Servidor: **********.security.security32.biz Porta: 65528 Palavra-chave do servidor: gringle Canal #udz# Nickname: %oito caracteres aleatórios% Palavra-chave shabby123 Servidor: **********.security.updates32.biz Porta: 4654 Palavra-chave do servidor: gringle Canal #udz# Nickname: %oito caracteres aleatórios% Palavra-chave shabby123 Servidor: **********.security.security32.biz Porta: 4564 Palavra-chave do servidor: gringle Canal #udz# Nickname: %oito caracteres aleatórios% Palavra-chave shabby123 Servidor: **********.security.updates32.biz Porta: 65529 Palavra-chave do servidor: gringle Canal #udz# Nickname: %oito caracteres aleatórios% Palavra-chave shabby123 Servidor: **********.service.security32.biz Porta: 65528 Palavra-chave do servidor: gringle Canal #udz# Nickname: %oito caracteres aleatórios% Palavra-chave shabby123 Servidor: **********.service.updates32.biz Porta: 4654 Palavra-chave do servidor: gringle Canal #udz# Nickname: %oito caracteres aleatórios% Palavra-chave shabby123 Servidor: **********.service.security32.biz Porta: 4564 Palavra-chave do servidor: gringle Canal #udz# Nickname: %oito caracteres aleatórios% Palavra-chave shabby123 Servidor: **********.service.updates32.biz Porta: 65529 Palavra-chave do servidor: gringle Canal #udz# Nickname: %oito caracteres aleatórios% Palavra-chave shabby123 Servidor: **********.security.security32.biz Porta: 65528 Palavra-chave do servidor: gringle Canal #tests Nickname: %oito caracteres aleatórios% Palavra-chave -s Servidor: **********.security.updates32.biz Porta: 4654 Palavra-chave do servidor: gringle Canal #tests Nickname: %oito caracteres aleatórios% Palavra-chave -s Servidor: **********.security.security32.biz Porta: 4564 Palavra-chave do servidor: gringle Canal #tests Nickname: %oito caracteres aleatórios% Palavra-chave -s Servidor: **********.security.updates32.biz Porta: 65529 Palavra-chave do servidor: gringle Canal #tests Nickname: %oito caracteres aleatórios% Palavra-chave -s Servidor: **********.service.security32.biz Porta: 65528 Palavra-chave do servidor: gringle Canal #tests Nickname: %oito caracteres aleatórios% Palavra-chave -s Servidor: **********.service.updates32.biz Porta: 4654 Palavra-chave do servidor: gringle Canal #tests Nickname: %oito caracteres aleatórios% Palavra-chave -s Servidor: **********.service.security32.biz Porta: 4564 Palavra-chave do servidor: gringle Canal #tests Nickname: %oito caracteres aleatórios% Palavra-chave -s Servidor: **********.service.updates32.biz Porta: 65529 Palavra-chave do servidor: gringle Canal #tests Nickname: %oito caracteres aleatórios% Palavra-chave -s – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Velocidade do CPU • Utilizador Actual • Espaço disponível no disco • Memória disponível • Tempo de vida do malware • Platform ID • Capacidade da memória • Directório de sistema – Para além disso tem a capacidade de executar as seguintes acções: • Lança DDoS SYN floods • Desactiva o DCOM • Desactiva partilhas de rede • Desliga-se do servidor de IRC • Download de ficheiros • Activa o DCOM • Activa partilhas de rede • Executa o ficheiro • Ligação ao canal IRC • Abandona canais IRC • Abre ligações remotas • Executa pesquisas na rede • Inicia a rotina de propagação • Actualiza-se a ele próprio • Upload de ficheiros Informações diversas Mutex: Cria o seguinte Mutex: • msdoss Detalhes do ficheiro Linguagem de programação: Ficheiro escrito em MS Visual C++. Veja aqui uma breve descrição. Descrição adicionada por Iulia Diaconescu em Fri, 02 Sep 2005 17:33 (GMT+1) Descrição adicionada por Iulia Diaconescu em Mon, 19 Sep 2005 14:30 (GMT+1)