English
Deutsch
Français
Español
Italiano
Home
Virus Info
Worm/Sdbot.1222144
Search
Home
Support
Solutions
Products
Downloads
Virus Info
Statistics
Phishing Worldmap
VDF History
Virus Science
Submit Sample
Security News
Viruses In the Wild
Company
Press
Partners
Newsletter
TechBlog
Worm/Sdbot.1222144 - Worm
Ver também
Sumário
Descrição completa
Estatísticas
How would you rate this information?
Worthless
Excellent
Vírus
Worm/Sdbot.1222144
Data em que surgiu:
02/12/2006
Tipo:
Worm
Incluído na lista "In The Wild"
Não
Nível de danos:
Baixo
Nível de distribuição:
Médio
Nível de risco:
Médio
Ficheiro estático:
Sim
Tamanho:
1.222.144 Bytes
MD5 checksum:
bb0e25c27ddd351b55a3baba9b2d1ae0
Versão VDF:
6.36.01.115
Versão IVDF:
6.36.01.120
Vulgarmente
Meio de transmissão:
• Rede local
Alias:
• Kaspersky: Backdoor.Win32.SdBot.bah
• F-Secure: Backdoor.Win32.SdBot.bah
• Sophos: W32/Sdbot-CWC
• Grisoft: IRC/BackDoor.SdBot2.MLU
• Eset: IRC/SdBot
• Bitdefender: Backdoor.Sdbot.B
Sistemas Operativos:
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Efeitos secundários:
• Descarrega ficheiros
• Baixa as definições de segurança
• Altera o registo do Windows
• Informação de roubos
• Possibilita acesso não autorizado ao computador
Ficheiros
Autocopia-se para a seguinte localização:
•
%WINDIR%
\icmp1.exe
Apaga a cópia executada inicialmente.
São criados os seguintes ficheiros:
–
%TEMPDIR%
\removeMe
%quatro caracteres aleatórios%
.bat Além disso executa-se depois de gerado. Este ficheiro de processamento em lote é usado para apagar um ficheiro.
–
%SYSDIR%
\drivers\oreans32.sys
Registry (Registo do Windows)
São adicionados os seguintes valores ao registo do Windows de forma a que os serviços sejam carregados depois do computador ser reiniciado:
– [HKLM\SYSTEM\CurrentControlSet\Services\oreans32]
• "Type"=dword:00000001
• "Start"=dword:00000001
• "ErrorControl"=dword:00000001
• "ImagePath"="\??\
%SYSDIR%
\drivers\oreans32.sys"
• "DisplayName"="oreans32"
– [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Security]
• "Security"=
%valores hex%
– [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Enum]
• "0"="Root\\LEGACY_OREANS32\\0000"
• "Count"=dword:00000001
• "NextInstance"=dword:00000001
Altera as seguintes chaves de registo do Windows:
– [HKLM\SYSTEM\ControlSet\Control]
Valor anterior:
• "WaitToKillServiceTimeout"="20000"
Valor recente:
• "WaitToKillServiceTimeout"="7000"
– [HKLM\SOFTWARE\Microsoft\Security Center]
Valor anterior:
• "UpdatesDisableNotify"=
%definições do utilizador %
• "AntiVirusDisableNotify"=
%definições do utilizador %
• "FirewallDisableNotify"=
%definições do utilizador %
• "AntiVirusOverride"=
%definições do utilizador %
• "FirewallOverride"=
%definições do utilizador %
Valor recente:
• "UpdatesDisableNotify"=dword:00000001
• "AntiVirusDisableNotify"=dword:00000001
• "FirewallDisableNotify"=dword:00000001
• "AntiVirusOverride"=dword:00000001
• "FirewallOverride"=dword:00000001
– [HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile]
Valor anterior:
• "EnableFirewall"=
%definições do utilizador %
Valor recente:
• "EnableFirewall"=dword:00000000
– [HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile]
Valor anterior:
• "EnableFirewall"=
%definições do utilizador %
Valor recente:
• "EnableFirewall"=dword:00000000
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\
Auto Update]
Valor anterior:
• "AUState"=dword:00000007
• "AUOptions"=dword:00000001
Valor recente:
• "AUState"=dword:00000001
• "AUOptions"=dword:00000001
– [HKLM\SYSTEM\CurrentControlSet\Services\wscsvc]
Valor anterior:
• "Start"=
%definições do utilizador %
Valor recente:
• "Start"=dword:00000004
– [HKLM\SYSTEM\CurrentControlSet\Services\TlntSvr]
Valor anterior:
• "Start"=
%definições do utilizador %
Valor recente:
• "Start"=dword:00000004
– [HKLM\SYSTEM\CurrentControlSet\Services\RemoteRegistry]
Valor anterior:
• "Start"=
%definições do utilizador %
Valor recente:
• "Start"=dword:00000004
– [HKLM\SYSTEM\CurrentControlSet\Services\Messenger]
Valor anterior:
• "Start"=
%definições do utilizador %
Valor recente:
• "Start"=dword:00000004
– [HKLM\SYSTEM\CurrentControlSet\Control\Lsa]
Valor anterior:
• "restrictanonymous"=
%definições do utilizador %
Valor recente:
• "restrictanonymous"=dword:00000001
– [HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters]
Valor recente:
• "AutoShareWks"=dword:00000000
• "AutoShareServer"=dword:00000000
– [HKLM\SYSTEM\CurrentControlSet\Services\lanmanworkstation\
parameters]
Valor recente:
• "AutoShareWks"=dword:00000000
• "AutoShareServer"=dword:00000000
– [HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate]
Valor anterior:
• "DoNotAllowXPSP2"=
%definições do utilizador %
Valor recente:
• "DoNotAllowXPSP2"=dword:00000001
– [HKLM\SOFTWARE\Microsoft\Ole]
Valor recente:
• "EnableDCOM"="N"
Infecção da rede
Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo.
Envia cópias de si próprio às seguintes partilhas de rede:
• Z$
• Y$
• X$
• W$
• V$
• U$
• T$
• S$
• R$
• Q$
• P$
• O$
• N$
• M$
• L$
• K$
• J$
• I$
• H$
• G$
• F$
• E$
• D$
• C$
• ADMIN$
• IPC$
Exploit:
Faz uso dos seguintes Exploits:
–
MS02-061
(Elevation of Privilege in SQL Server Web)
–
MS03-026
(Buffer Overrun in RPC Interface)
–
MS03-039
(Buffer Overrun in RPCSS Service)
–
MS04-007
(ASN.1 Vulnerability)
–
MS04-011
(LSASS Vulnerability)
–
MS05-039
(Vulnerability in Plug and Play)
–
MS06-040
(Vulnerability in Server Service)
Processo de infecção:
Cria um script FTP na máquina infectada para permitir o download do malware da máquina atacante.
Execução remota:
–Tenta programar uma execução remota do malware, na máquina recentemente infectada. Então usa a função de NetScheduleJobAdd.
IRC
Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC:
Servidor: olin.myip.**********
Porta: 7000
Palavra-chave do servidor: kurva
Canal #NPX#
Nickname: [P01|USA|
%cinco caracteres aleatórios%
]
Palavra-chave NetAPIX
– Este malware tem a capacidade de recolher e enviar a seguinte informação:
• Velocidade do CPU
• Utilizador Actual
• Detalhes acerca dos drivers
• Espaço disponível no disco
• Memória disponível
• Tempo de vida do malware
• Informações sobre a rede
• Capacidade da memória
• Nome de utilizador
• Informação sobre o sistema operativo Windows
– Para além disso tem a capacidade de executar as seguintes acções:
• Desactiva partilhas de rede
• Editar o registo do Windows
• Activa partilhas de rede
• Envia emails
• Actualiza-se a ele próprio
Terminar o processo
Lista de serviços desactivados:
• Security Center
• Windows Firewall/ICS
• Remote Registry
• Telnet
• wscsvc
• SharedAccess
• Messenger
• RemoteRegistry
• Tlntsvr
Backdoor
Contacta o servidor:
Seguintes:
• http://hpcgi1.nifty.com/mute/c/**********
• http://www.age.ne.jp/x/maxwell/cgi-bin/**********
• http://www2.dokidoki.ne.jp/tomocrus/cgi-bin/check/**********
• http://cgi14.plala.or.jp/little_w/**********
• http://yia.s22.xrea.com/**********
• http://www.kinchan.net/cgi-bin/**********
Como resultado pode enviar alguma informação. Isto é feito usando o método HTTP GET através de scripts CGI.
Informações diversas
Anti debugging
Confirma se o seguinte programa está a ser executado:
• SoftIce
Reparar o ficheiro:
Para aumentar o número máximo de ligações tem a capacidade de modificar o ficheiro tcpip.sys. Pode resultar na corrupção desse ficheiro e na ruptura da conectividade da rede.
Detalhes do ficheiro
Linguagem de programação:
O programa de malware está escrito em MS Visual C++.
Empacotador de Runtime:
De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.
Veja
aqui
uma breve descrição.
Descrição adicionada por Adriana Popa em Mon, 08 Jan 2007 10:19 (GMT+1)
Descrição adicionada por Adriana Popa em Mon, 08 Jan 2007 12:07 (GMT+1)
»
About Malware
»
About Phishing
»
Viruses In the Wild
« back
Print this page
TR/Crypt.XPACK.Gen
HEUR/HTML.Malware
HTML/Infected.WebPage.Gen
ADSPY/AdSpy.Gen
HTML/Crypted.Gen
W32/Induc.Gen
TR/ATRAPS.Gen2
TR/Click.Yabector.8857.2
TR/PSW.Magania.auv
TR/Dldr.Bredolab.AX
Get comfortable up to the minute info from Avira as
Detects and removes distinct malware and its variants.
Download here
Click
here
to get the panel...
© 2009 Avira GmbH
Copyright
|
Privacy
|
Sitemap
|
Feedback
|
Imprint
|
FAQ
|
Contact