Vírus Worm/Rbot.ccc Data em que surgiu: 19/06/2007 Tipo: Worm Incluído na lista "In The Wild" Sim Nível de danos: Baixo Nível de distribuição: Médio Nível de risco: Médio Ficheiro estático: Sim Tamanho: 117.760 Bytes MD5 checksum: 3979525ef7f0951a7d7f6ecd3b56e0e5 Versão VDF: 6.39.00.34 Versão IVDF: 6.39.00.34
Vulgarmente Meio de transmissão: • Rede local Alias: • Kaspersky: Backdoor.Win32.Rbot.ccc • Sophos: W32/Rbot-GRB • VirusBuster: Worm.RBot.MPV • Eset: Win32/Rbot • Bitdefender: Backdoor.IRCBot.HAS Sistemas Operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efeitos secundários: • Guarda as teclas digitadas • Altera o registo do Windows • Aproveita-se de vulnerabilidades do software • Informação de roubos • Possibilita acesso não autorizado ao computador Ficheiros Autocopia-se para a seguinte localização: • %SYSDIR% \winup32.exe Apaga a cópia executada inicialmente. Registry (Registo do Windows) São adicionados os seguintes valores ao registo de forma a que os processos sejam executados depois do computador ser reiniciado: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Windows Service Agent"="winup32.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Windows Service Agent"="winup32.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Windows Service Agent"="winup32.exe" Infecção da rede Para assegurar a sua propagação o malware tenta ligar-se a outras máquinas como descrito abaixo. Envia cópias de si próprio às seguintes partilhas de rede: • IPC$ • C$ • D$ • ADMIN$ Usa a seguinte informação de login para ganhar acesso à máquina remota: – Uma lista de nomes de utilizador e palavras-chave: • intranet; lan; main; winpass; blank; office; control; xp; nokia; hp; siemens; compaq; dell; cisco; ibm; orainstall; sqlpassoainstall; sql; sa; db1234; db1; databasepassword; data; databasepass; dbpassword; dbpass; access; domainpassword; domainpass; domain; hello; hell; god; sex; slut; bitch; fuck; exchange; backup; technical; loginpass; login; mary; katie; kate; george; eric; chris; ian; neil; lee; brian; susan; sue; sam; luke; peter; john; mike; bill; fred; joe; jen; bob; qwe; zxc; asd; qaz; win2000; winnt; winxp; win2k; win98; windows; oeminstall; oemuser; oem; user; homeuser; home; accounting; accounts; internet; www; web; outlook; mail; qwerty; null; server; system; changeme; linux; unix; demo; none; test; 2004; 2003; 2002; 2001; 2000; 1234567890; 123456789; 12345678; 1234567; 123456; 12345; 1234; 123; 12; 007; pwd; pass; pass1234; passwd; password; password1; adm; db2; oracle; dba; database; default; guest; wwwadmin; teacher; student; owner; computer; root; staff; admin; admins; administrat; administrateur; administrador; administrator; Zytowski; Zwiers; Zurn; Zucconi; Zoldak; Zerbini; Zegans; Zangwill; Zahedi; Zachary; Yu; Youk-See; Yoo; Yoffe; Yetiv; Yesson; Yedidia; Ybarra; Yates; Yarchuk; Yankee; Yamane; Yacono; Votey; Vorhaus; Woods-Powell; Woods; Wooden; Woo; VonHoffman; Wolk; Voigt; Viviani; Vitali; Wilson; Willstatter; Villarreal; Wilkinson; Wilkin; Wilk; Wilhelm; Wilder; Vignola; Viens; Wiener; Wiedersheim; Viano; Viana; Whittaker; Whitla; White; Whilton; Whately; Wetzel; Wescott; Verghese; Venne; Wengret; Welsh; Welles; Velasquez; Weissman; Weissbourd; Weinhaus; Weingarten; Weighart; Waugh; Vasquez; Wasowska; Warshafsky; Vanheeckeren; Vandenberg; VanZwet; vanAllen; Walter; Wallenberg; Wales; Valencia; Valberg; Waite; Vacca; Uzuner; Usdan; Urdang-Brown; Urban; Upsdell; Untermeyer; Ullman; Tzamarias; Twells; Tuttle; Turek; Turano; Tukan; Tudge; Tuck; Tsukurov; Tsomides; Tsiatis; Truss; Troy; Troiani; Tringali; Trewin; Trenga; Traebert; Toye; Towler; Torske; Torresi; Topulos; Toomer; Tomford; Tolman; Tolls; Tollestrup; Tofallis; Timmons; Till; Tierney; Throop; Thomsen; Thisted; Thibault; Theodos; Thavaneswaran; Than; Terracini; Tenney; Temmer; Temes; Teague; Tcherepnin; Tawn; Taveras; Tatar; Tanowitz; Tandler; Tambiah; Talaugon; Tai; Tagiuri; Swindle; Sweetser; Sweeting; Surdam; Suo; Sumner; Sullivan; Stringer; Streiff; Strauch; Strange; Stott; Storer; Stonich; Stolzenberg; Stockwell; Stockton; Stock; Stillwell; Stiepock; Stewart-Oaten; Stepniewska; Stephanian; Steiner; Stefani; Statlender; States; Stassinopolus; Stang; Stam; Stalvey; StMartin; Spinrad; Spiliotis; Spiegelhalter; Spicer; Sperber; Spence; Speizer; Spaulding; Sparrow; Spanier; Soultanian; Soule; Soukup; Sottak; Sorg; Sorabella; Sommariva; Somers; Solon; Socolow; Snodgrass; Sniffen; Smilow; Slowe; Sloan; Skoda; Skerry; Skane; Sites; Sirilli; Sinsabaugh; Silvetti; Silverman; Signa; Sigini; Sigalot; Siesto; Shimon; Shibata; Shia; Shesko; Shepstone; Sheppard; Shepherd; Sheats; Shea; Shavelson; Shatrov; Shar; Shanley; Shankland; Shakis; Shaikh; Seyfert; Sexton; Seterdahl; Sennett; Sen; Selvage; Sekler; Segal; Seeber; Seaton; Scudder; Scovel; Schwickrath; Schwan; Schuyler; Schutte; Schuman; Schossberger; Schmitt; Schilling; Schifini; Schiano; Scheiner; Scharlemann; Scharf; Scepan; Scarponi; Sayied; Sawtell; Satterthwaite; Satta; Satin; Sase; Sartore; Sarin; Sapers; Sanna; Sanchez-Ramirez; Samson; Sali; Sahu; Safire; Sadler; Sabatello; Ryu; Rush; Ruescher; Ruderman; Ruan; Ru; Royal; Row; Ronen; Rogers; Roesler; Rocha; Robinson; Rivera; Rish; Rineer; Rindos; Rielly; Richmond; Rhea; Resnik; Repetto; Renick; Remak; Reinold; Cunningham; Reedquist; Redden-Tyler; Rayport; Rapple; Rankin; Rangan; Raney; Rajagopalan; Radeke; Rabkin; Rabe; Quetin; Quaday; Pynchon; Pugh; Puccia; Prothrow-Stith; Proietti; Pritz; Pritchard; Prevost; Preucel; Presper; Powers; Poolman; Poma; Politis; Polanyi; Polak; Poirier; Pointer; Poincaire; Pocobene; Po; Plous; Plasket; Plant; Plancon; Pinot; Pilbeam; Pfister; Pettit; Pettibone; Petruzello; Peters; Perrimon; Perone; Perna; Perlman; Perlak; Perko; Pereira; Penny; Peishel; Pederson; Pearlberg; Peabody; Paynter; Pawloski; Pavlon; Pavetti; Pattullo; Patrick; Patefield; Pascucci; Partridge; Parris; Parmeggiani; Paoletti; Pantilla; Panizzon; Panadero; Palmitesta; Pallara; Palepu; Palayoor; Paine; PaesDealmeida; Ovid; Ouchida; Otten; Ottaviani; Ostrowski; Ospina; Orsi; Orfield; Oray; Opel; O'meara; Oman; O'malley; Olszewski; Olson; Olsen; Oldford; O'hagan; Oh; Ogata; Ocougne; Nuzum; Notman; Nitabach; Nisenson; Nickoloff; Nickerson; Ni; Ng; Newlin; Newfeld; Neuman; Nesci; Nenna; Nelson; Nayduch; Naviaux; Nardone; Nardi; Napolitano; Naddeo; Mussachio; Mumford; Mulroy; Mulkern; Mugnai; Muello; Mudarri; Motooka; Mostafavi; Mosler; Mosher; Mortimer; Morrow; Morrison; Moreton; Morani; MooreDeCh.; Montilio; Monque; Moiamedi; Mohr; Moeller; Modestino; Mocroft; Mittal; Mitropoulos; Gonzalez; Minichiello; Mini; Minh; Mills; Mieher; Middle; Michelman; Meurer; Metropolis; Metelka; Merz; Merseth; Merminod; Merlani; Merikoski; Menzies; Memisoglu; Meccariello; Mcnulty; Mcnealy; Mclaren; Mclane; Mckenna; Mcintosh; McIlroy; Mcgoldrick; Mcghee; McFadden; Mcelroy; Mcdowell; Mcclearn; Mccall; Mccaffery; Mcbride; Mazziotta; Mazzali; May; Mauzy; Mattson; Matsukata; Matarazzo; Matalka; Mass; Marubini; Marton; Martochio; Martinez; Marques; Margetts; Margalit; Marcus; Marchbanks; March; Mantovan; Manganiello; Mandel; Manalis; Malova; Maller; Malatesta; Maisano; Maine-Hershey; Maier; Mahony; Maggio; Madigan; Macy; MacMillan; Mackenney; Macintyre; Maceachern; Macdonald; Maccormac; Ma; Luzader; Lutcavage; Lussier; Luoma; Lunetta; Luecke; Luczkow; Luciano; Lucas; Lubin; Loza; Lowenstein; Loveman; Loss; Longworth; Locatelli; Lizardo; Livolsi; Livi; Livernash; Litvak; Little; Lipponen; Lippmann; Linzee; Linehan; Line; Linder; Linda; Linares; Lim; Lightfoot; Light; Liem; Lidano; Liakos; Lessi; Lesser; l'Enclos; Lenard; Leite; Leclercq; Lecce; Lecar; Lawless; Lashley; Laserna; Lanzit; Lantieri; Lankes; Landes; Lallemant; Laing; Lafler; Labunka; La; Kuwabara; Kusman; Kumar; Kuenzli; Krysiak; Kroemer; Kraus; Krasney; Krailo; Kraemer; Kovaks; Kotter; Korzybski; Kool; Konrad; Koniaris; Kommer; Koivumaki; Kohn; Koch; Kobrick; Knuff; Klint; Klinkenborg; Kling; Klemperer; Kleinfelder; Kleiman; Kleckner; Kittridge; Kirscht; Kippenberger; Kinsley; Kindall; Kimura; Kimmett; Kimmel; Khong; Keul; Kerry; Kendall; Kemsley; Kempton; Kelsey; Kelker; Keith; Keepper; Keenan; Kee; Kawachi; Kasten; Kassower; Karpouzes; Kangis; Kamel; Kalman; Kalinowski; Kalil; Kaligian; Kalbfleisch; Kafadar; Kaboolian; Kabbash; Julious; Juliano; Jucks; Jorgensen; Jolly; Johns; Johannsen; Johannesson; Jewett; Jespersen; Jenkins; Jellis; Jeffers; Jay; Jarrell; Jarnagin; Janjigian; Jamil; Jain; Jagoe; Jagger; Jagers; Jackson; Jacenko; Iyer; Isserman; Isbill; Isaievych; Isaac; Inniss; Inamura; Igarashi; Ichikawa; Iaquinta; Hyde; Hutchings; Hurtubise; Hupp; Huntington; Hungerford; Huidekoper; Huey; Hoy; Howard; Hottle; Hostage; Hoshida; Horsley; Hopkins; Hooker; Holzman; Holway; Holter; Holoien; Holmes; Hokoda; Hokanson; Hoffman; Hoffer; Hock; Hoang; Hitchcock; Hirst; Hind; Himmelfarb; Heyeck; Heubert; Hester; Herrera; Hernandez; Henrichs; Henery; Hemphill; Helprin; Hellmiss; Hellman; Heiland; Heft; Heermans; Hazlewood; Haynes; Hayes; Hawkes; Haviaras; Harwell; Hartnett; Hartmann; Hartman; Harrigan; Harlow; Hargraves; Harding; Hanssen; Hand; Hammerness; Hamer; Hambarzumjan; Halpert; Hallowell; Halkias; Haley; Hackshaw; Hackman; Haar; Ha; Guo; Gunn; Guenthart; Gruppe; Gruner; Grummell; Grigoletto; Griffiths; Greenfeld; Greenberg; Gravell; Gozzi; Goody; Goodearl; Good; Goncalves; Goldfarb; Glendon; Glegg; Gleason; Gist; Gillispie; Gill; Gili; Gilbert; Gibson; Gibbens; Ghorai; Gerrett; Georgi; Gemberling; Geller; Garonna; Garman; Garfield; Gambini; Galwey; Galeotti; Gaggiotti; Gabrielli; Fusaro; Furth; Fuller; Fujii-Abe; Frye; Fryberger; Frowiss; Frisken; Friedland; Fried; Freundlich; Freid; Frazier-Davis; Franz; Franklin-Kenea; Francisco; Fossi; Fossey; Fortier; Fortes; Forester; Folks; Flores; Flier; Fitzmaurice; Fisk; Fiorina; Finnegan; Finkelstein; Fink; Field; Fido; Feuer; Ferriell; Ferrante; Fernandes; Fernald; Feldman; Fejzo; Feigenbaum; Fates; Fasso'; Farren; Farone; Faris; Falorsi; Falco-Acosta; Faioes; Fagan; Fabbris; Everett; Euripides; Etter; Estes; Espinoza; Erez; Erdos; Erdman; Erbach; Eppling; Enyeart; Encinas; Elvis; Elmerick; Elmendorf; Eliasson; Eickenhorst; Edward; Edner; Edley; Eckel; Ebeling; Eardley; Dwyer; Dussault; Durrett; Duffin; D'souza; Drinker; Dowsland; Doug; Doty; Dosi; Dorf; Dore; Doonan; Donner; Donahue; Doherty; Dockery; Dirksen; Dionysius; Dilworth; Difronzo; Difabio; Diefenbach; Dicks; D'fini; Deutsch; Desombre; Denison; Denham; Denault; Demusz; Dempster; Deming; Dell'acqua; Delger; Deleon-Rendon; Delattre; Defeciani; Dees; Debroff; deRousse; del'Enclos; DeLaPena; DeGennaro; Dawkins; David; Daskalu; Dasgupta; Das; D'arcangelo; Dapice; Dante; Danieli; D'Ambra; Daly; Daldalian; daSilva; Cyders; Cvek; Cutler; Currier; Cui; Croxton; Croxen; Croshaw; Crocker; Crawford; Coutaux; Counter; Cosmides; Cornish; Corey; Connors; Condodina; Concino; Comstock; Compton; Collis; Collard; Colella; Coldren; Coito; Coblenz; Clow; Clifton; Clement; Clark; Clancy; Claffey; Cifarelli; Cicero; Ciampaglia; Church; Chupasko; Chu; Christopher; Christie; Christiano; Christian; Christenson; Chinman; Chinipardaz; Childs; Childress; Chien; Chiassino; Chervinsky; Cherry; Cheang; Charles; Chapman; Cerioli; Ceniceros; Cavell; Cavanagh; Castelda; Caspar; Case; Cascio; Cartmill; Carper; Caroti; Carmichael; Carlyle; Carlos; Carlin; Carayannopoulos; Caratozzolo; Capursi; Cappuccio; Capodilupo; Capocaccia; Caperton; Capanni; Canley; Cammilleri; Cammelli; Calnan; Cage; Byrd; Byerly; Byatt; Busetta; Burridge; Burke; Burdzy; Burden; Bunton; Bullard; Budding; Buchan; Brzycki; Brook; Broca; Britz; Brinton; Bridges; Bridgeman; Brewer; Brennan; Brenan; Breed; Brecht; Bradach; Bradac; Bracalente; Boyne; Boym; Boyland; Boyes; Boyajian; Boxer; Bowers; Bourneuf; Boudrot; Boudin; Botosh; Bothman; Bossi; Borden; Borack; Boorstin; Boone; Bookbinder; Book; Bontempo; Boniface; Bonham; Boner; Bologna; Bollinger; Bolick; Bolger; Blyth; Bloxham; Bloemhof; Bloembergen; Bloch; Blizard; Bliss; Blanke; Blakemore; Blagg; Blackwell; Blackbourn; Bisho; Bisema; Bir; Binion; Bickel; Biagioli; Beynart; Betti; Berrizbeitia; Bernston; Bernassola; Bernardo; Berke-Jenkins; Bergson; Benedict-Dye; Belloc; Bellini; Bellhouse; Bellavance; Belin-Collart; Belfer; Belaoussof; Belanger; Behenna; Bedford; Beder; Beckman; Bean; Beal; Beacon; Bayo; Bayles; Baumiller; Batchelder; Bashevis; Basavappa; Bartoo; Bartolome; Bartholomew; Barry; Barriola; Barnett; Barneson; Barbetti; Barberi; Baranowska; Baranczak; Barajas; Barabesi; Banta; Baltz; Ballew; Ballatori; Baleja; Bakanowsky; Bailar; Bagnold; Baglivo; Bady; Backus; Bachmuth; Azima; Ayling; Aykroyd; Ayiemba; Axworthy; Axelrod; Aurelius; Augustus; Atkins; Arky; Arjas; Aristotle; Arellano; Arduini; Arbia; Antos; Anthony; Ansley; Anfinrud; Andron; Andrelus; Ando; Andel; Anand; Amsden; Ameer; Amatangelo; Amaral; Altenhofen; Altenberger; Altavilla; Alongi; Allison; Aleks; Alda; Alcorn; Alavi; Ahlers; Adorno; Adibe; Adelstein; Addison; Adams; Ackerman; Abdulrazak Exploit: Faz uso dos seguintes Exploits: – MS03-026 (Buffer Overrun in RPC Interface) – MS03-039 (Buffer Overrun in RPCSS Service) – MS04-007 (ASN.1 Vulnerability) – MS05-039 (Vulnerability in Plug and Play) –MS06-040 (Vulnerability in Server Service) Criação de endereços IP: Cria endereços IP aleatórios e tenta estabelecer uma ligação com eles. Processo de infecção: Cria um script TFTP ou FTP na máquina a atacada para permitir o download do malware da máquina atacante. Execução remota: –Tenta programar uma execução remota do malware, na máquina recentemente infectada. Então usa a função de NetScheduleJobAdd. IRC Para enviar informações do sistema e permitir controlo remoto liga-se ao servidor de IRC: Servidor: v.ircdevils.********** Porta: 5900 Palavra-chave do servidor: VrX Canal #VrX4# Nickname: USA|XP|SP0|00|%cinco caracteres aleatórios% Palavra-chave VrX – Este malware tem a capacidade de recolher e enviar a seguinte informação: • Endereços de E-mail recolhidos • Velocidade do CPU • Utilizador Actual • Detalhes acerca dos drivers • Espaço disponível no disco • Memória disponível • Tempo de vida do malware • Informações sobre a rede • Informação sobre processos em execução • Capacidade da memória • Nome de utilizador • Informação sobre o sistema operativo Windows – Para além disso tem a capacidade de executar as seguintes acções: • Liga-se ao servidor de IRC • Lança DDoS ICMP floods • Lança DDoS SYN floods • Lança DDoS TCP floods • Lança DDoS UDP floods • Desactiva o DCOM • Desactiva partilhas de rede • Desliga-se do servidor de IRC • Download de ficheiros • Activa o DCOM • Activa partilhas de rede • Executa o ficheiro • Ligação ao canal IRC • Termina processos • Abandona canais IRC • Abre ligações remotas • Ataque de Negação de Serviços (ataque DoS) • Executa pesquisas na rede • Redireccionamento de porta • Envia emails • Actualiza-se a ele próprio • Upload de ficheiros • Visita um Web site Terminar o processo A seguinte lista de processos são terminados: • i11r54n4.exe; irun4.exe; d3dupdate.exe; rate.exe; ssate.exe; winsys.exe; winupd.exe; SysMonXP.exe; bbeagle.exe; teekids.exe; MSBLAST.exe; mscvb32.exe; sysinfo.exe; PandaAVEngine.exe; wincfg32.exe; taskmon.exe; zonealarm.exe; navapw32.exe; navw32.exe; zapro.exe; msblast.exe; netstat.exe; msconfig.exe; regedit.exe Roubos de informação Tenta roubar a seguinte informação: – Usa um sniffer de rede para pesquisar os seguintes textos: • :.login; :,login; :!login; :@login; :$login; :%login; :^login; :*login; :-login; :+login; :/login; :\login; :=login; :?login; :'login; :`login; :~login; : login; :.auth; :,auth; :!auth; :@auth; :$auth; :%auth; :^auth; :&auth; :*auth; :-auth; :+auth; :/auth; :\auth; :=auth; :?auth; :'auth; :`auth; :~auth; : auth; :.id; :,id; :!id; :@id; :$id; :%id; :^id; :&id; :*id; :-id; :+id; :/id; :\id; :=id; :?id; :'id; :`id; :~id; : id; :.hashin; :!hashin; :$hashin; :%hashin; :.secure; :!secure; :.l; :!l; :$l; :%l; :.x; :!x; :$x; :%x; :.syn; :!syn; :$syn; :%syn; :!ident; :.ident – É iniciada uma rotina de logging depois de digitadar o seguinte texto: • paypal – Captura: • Teclar – É iniciada uma rotina de logging depois de visitar um Web site: • paypal.com – Captura: • Tráfico de Internet • Informação de login Informações diversas Mutex: Cria o seguinte Mutex: • 11125 Detalhes do ficheiro Linguagem de programação: O programa de malware está escrito em MS Visual C++. Empacotador de Runtime: De forma a agravar a detecção e reduzir o tamanho do ficheiro é lançado com um empacotador de runtime.Veja aqui uma breve descrição. Descrição adicionada por Ana Maria Niculescu em Wed, 28 Nov 2007 13:13 (GMT+1) Descrição adicionada por Ana Maria Niculescu em Wed, 28 Nov 2007 15:31 (GMT+1)