Azzurra IRC Network Forum

WORM_RBOT.AF

PUOJACKZ · 09/06/2004 23:00 · #1
Questo worm riesce a divulgarsi tramite i network shares. Esso impiega le funzioni NetBEUI per ottenere le liste di user names e passwords, usando queste per depositare una copia di se stesso nelle network shares disponibili.

Deposita una copia di se stesso nella cartella di sistema usando il nome WSERV32.EXE.

Questo worm utilizza una certa lista di user names e passwords oltre a quelle che riesce ad ottenere. Genera degli indirizzi IP casuali e tenta di depositare una copia di se stesso nelle cartelle predefinite degli indirizzi vittime.

Questo worm sfrutta l'exploit LSASS, descritto nelle seguenti pagine:

MS04-011_MICROSOFT_WINDOWS
Microsoft Security Bulletin MS04-011

Il malware apre varie porte e tenta di connettersi ad un server IRC, entrano di un canale, per poi porsi in attesa dei comandi inviatigli da remoto. Ha anche la capacità di notificare automaticamente il bot IRC se il sistema ha una delle seguenti vulnerabilità disponibili:

RPC/DCOM, RPC/Locator, WebDAV

le quali vengono descritte nelle seguenti pagine:

Microsoft Security Bulletin MS03-026
Microsoft Security Bulletin MS03-001
Microsoft Security Bulletin MS03-007

Soluzione
identificazione e terminazione del processo
: standard
Rimozione dei dati di autoattivazione presenti nel Registro:

Rimuovendo i dati di autoattivazione dal Registro di Sistema, si impedirà al MalWare di attivarsi ad ogni avvio di Windows.

Per rimuoverlo:

Aprire l'Editor dei registri. Per far ciò, si clicki sul pulsante START (principale di Windows), poi si effettui un click alla voce "Esegui". Si inserisca, nello spazio apposito, la parola "regedit", dopo di che, si prema sul pulsante "Ok".

Quando il programma è attivo, si vada alla seguente locazione, guardando nel pannello di sinistra:

HKEY_LOCAL_MACHINE>Software>Microsoft>

Windows>CurrentVersion>Run


Nel pannello di destra, localizzare e cancellare le stringhe:

Microsoft Update = "WSERV32.EXE"


Nel pannello di sinistra andare alla path:

HKEY_CURRENT_USER>Software>Microsoft>

Windows>CurrentVersion>Run


Nel pannello di destra, localizzare e cancellare le stringhe:

Microsoft Update = "WSERV32.EXE"


Nel pannello di sinistra andare alla path:

HKEY_LOCAL_MACHINE>Software>Microsoft>

Windows>CurrentVersion>Runservices


Nel pannello di destra, localizzare e cancellare le stringhe:

Microsoft Update = "WSERV32.EXE"


Chiudere l'Editor dei Registri.

NOTA: Se non si riesce a rimuovere il processo del MalWare, dalla memoria, come descritto precedentemente, si riavvii il sistema.
_________________
Il saggio muta consiglio, ma lo stolto resta della sua opinione. - Petrarca -

Ezechiele 25,17. Il cammino dell’uomo timorato è minacciato da ogni parte dalle inequità degli esseri egoisti e dalla tirannia degli uomini malvagi
Steve · 10/06/2004 07:16 · #2
PUOJACKZ ha scritto:Esso impiega le funzioni NetBEUI per ottenere le liste di user names e passwords, usando queste per depositare una copia di se stesso nelle network shares disponibili.


NETBEUI ?
Ma vive ancora ? icon_smile_big.gif
Pensavo che questo protocollo fosse divenuto ormai obsoleto e largamente inutilizzato... Di sicuro nelle utenze domestiche e' pressoche' estinto.
_________________

Avatar attuale: "Cio' che conta non e' fare molto, ma mettere molto amore in cio' che si fa." (Madre Teresa di Calcutta)
PUOJACKZ · 10/06/2004 11:48 · #3
Figurati che nel sito di TrendMicro questi son i parametri relativi al malware:

Damage Potential: High
Distribution Potential: High

Ciò fa pensare che, nonostante il protocollo obsoleto, ci sia una diffusione non indifferente del malware.

Da non lasciarsi, però, ingannare dalla dimensione del worm (94,208 Bytes), con le ADSL e con i PC ultrapotenti che ci sono oggi l'utente, di norma, non si accorge di scaricare il pgm, cosa che non accadeva ai tempi dei primi pentium e delle connessioni a 33.6
_________________
Il saggio muta consiglio, ma lo stolto resta della sua opinione. - Petrarca -

Ezechiele 25,17. Il cammino dell’uomo timorato è minacciato da ogni parte dalle inequità degli esseri egoisti e dalla tirannia degli uomini malvagi