TwitterNet Builder


TwitterNet è il nome del nuovo malware in grado di creare una botnet completamente gestibile tramite il social network Twitter. Il malware TwitterNet inoltre presenta una interfaccia GUI per configurarlo ed è sicuramente accessibile ai più lamer Newbie, con due semplici Click si può creare l’eseguibile, renderlo invisibile agli antivirus ed iniziare a diffonderlo. Il malware viene identificato con il nome: Hacktool.win32.Twebot.A. ed è ad oggi identificato da più antivirus.  E' un bot che annovera un vasto e pericoloso arsenale di funzionalità nocive: download ed esecuzione di file, conduzione di attacchi DDoS e apertura di siti web su indicazione dei malintenzionati. Per ricevere i comandi necessari, il bot in questione provvede a ricercare su Twitter il proprio account di riferimento, nel quale il proprietario della botnet pubblica gli “ordini” specifici sotto forma di semplice testo. Il suddetto bot non è riuscito ad ottenere una larga diffusione in Internet. Il motivo è da ricercare nel fatto che simili «trucchi» vengono costantemente e strettamente monitorati da numerosi ricercatori dell'industria antivirus. Tra l'altro, una botnet controllata da un centro di comando talmente «primitivo» (basti pensare che i comandi da esso impartiti non sono neppure cifrati e vengono trasmessi in chiaro attraverso il social network) può essere individuata con relativa facilità; è poi sufficiente chiudere l'account allestito dal malintenzionato di turno per disattivare completamente il centro di controllo dell'intera rete zombie.

Fonti: http://www.oversecurity.net/ - http://www.kaspersky.com/

Backdoor: MSIL / Twoeebot.A







Enciclopedia voce
Aggiornamento: 25 maggio 2010 | Pubblicato il: 25 maggio 2010

Alias
TROJ_TWEBOT.BLD (Trend Micro)
Trojan.Twebot (Symantec)
Hacktool.Win32.Twebot.A (Sunbelt Software)
Troj / Tbotcfg-A (Sophos)
W32/Twebot (McAfee)
MSIL / Twebot.A (ESET)
Win32/Twebot.A (CA)
Constructor.MSIL.Agent.a (Kaspersky)

Livello d'allarme
Grave

Protezione antimalware dettagli
Microsoft consiglia di scaricare le ultime definizioni per ottenere protezione.
Rilevamento inizialmente creato:
Definizione: 1.83.36.0
Data di pubblicazione: 18 Maggio 2010

Presentazione dettagli:
Presentazione ricevute: 5 luglio 2010, 01:04:25
Tempo di elaborazione: 11 min 4 sec
campione presentato:
File MD5: 0x9606C8E80628F771EBDF851347D54076
File SHA-1: 0xEBFD1C0CA7A11EA7BBF3B02E10DE1250517EEAC7
Dimensioni: 179,200 bytes
Alias:
Trojan.Twebot [PCTools]
Trojan.Twebot [] Symantec
Constructor.MSIL.Agent.a] Lab [Kaspersky
Troj / Tbot-A [Sophos]
Backdoor: MSIL /] Twoeebot.B Microsoft [
Win-Trojan/Twitbot.179200 [AhnLab]

Backdoor
Contatta il server:
Il seguente:
• http://twitter.com

Come risultato può inviare informazioni e potrebbe venire fornito il controllo remoto.

Capacità di controllo remoto:
• Lanciare un attacco DdoS ICMP
• Lanciare un attacco DdoS SYN
• Lancia un attacco DdoS TCP
• Lancia un attacco DdoS UDP
• Download di file
• Terminare il malware
• Visitare un sito web

Dettagli del file
Linguaggio di programmazione:
Il malware è stato scritto in MS Visual C#.

Fonti: http://www.microsoft.com/security/ - http://www.threatexpert.com/http://www.avira.com/it/threats/

Rootkit Win.32 TDSS







Si tratta di un cavallo di Troia che apre una backdoor nel computer infettato.

Può infettare i sistemi operativi Microsoft: Windows 95, Windows 98, Windows Me, Windows NT, Windows 2000, Windows XP, Windows Server 2003.

Il Trojan può contenere anche un’icona cinematografica.

Quando si esegue, il cavallo di Troia rilascia e esegue i seguenti file
%Temp%\file.exe (Tdiserv)
%Temp%\e-card.exe (Virantix.C)

Allo scopo di evitare che nella memoria di sistema siano attive più istanze di se stesso, il worm crea un mutex con il nome
\TdlStartMutex

Successivamente, il Trojan crea il seguente file
%Temp%\TDSS[FILE CON CARATTERI A CASO 1].tmp

Il malware crea il seguente evento
\TDKD

Il Trojan copia il file %Sysdir%\ADVAPI32.DLL nel seguente percorso

%Temp%\TDSS[FILE CON CARATTERI A CASO 2].tmp

Il cavallo di Troia modifica 21 byte di questo file così da poter usare un servizio di Windows per eseguire il suo codice.

Successivamente, il Trojan elimina il seguente oggetto del sistema operativo Windows
\KnownDlls\advapi32.dll

La sezione link di questo oggetto viene modificata così da puntare al seguente file
%Temp%\TDSS[FILE CON CARATTERI A CASO 2].tmp

Il Trojan, poi, crea di nuovo il seguente oggetto
\KnownDlls\advapi32.dll

Successivamente, il malware termina e riavvia il seguente servizio di Windows
MSISERVER

Questo servizio esegue il programma msiexec.exe e anche il file

TDSS[CARATTERI A CASO 2].tmp.

Il Trojan crea il seguente driver rootkit

%Sysdir%\drivers\TDSServ.sys

Per eseguire il rootkit anche in modalità provvisoria, il Trojan lo registra come un servizio creando le seguenti chiavi di Registro
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TDSServ
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\TDSServ.sys
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\TDSServ.sys

Il malware crea anche le seguenti chiavi di Registro
HKEY_LOCAL_MACHINE\SOFTWARE\TDSS\version
HKEY_LOCAL_MACHINE\SOFTWARE\TDSS\connections
HKEY_LOCAL_MACHINE\SOFTWARE\TDSS\disallowed
HKEY_LOCAL_MACHINE\SOFTWARE\TDSS\injector

Il Trojan crea le seguenti chiavi di Registro
HKEY_LOCAL_MACHINE\SOFTWARE\TDSS\"build" = "standart"
HKEY_LOCAL_MACHINE\SOFTWARE\TDSS\"serversdown" = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\TDSS\"type" = "popup"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\tdssdata\"affid" = "39"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\tdssdata\"asubid" = "v2test7"

Il rootkit nasconde tutti i file e gli elementi del Registro che iniziano con la seguente stringa
TDS

Successivamente, il Trojan rinomina il file %Temp%\file.exe con il seguente nome e poi lo elimina
%Temp%\TDSS[[FILE CON CARATTERI A CASO 3].tmp

Il malware può creare anche alcuni dei seguenti file
%Sysdir%\TDSSerrors.log
%Sysdir%\TDSSservers.dat
%Sysdir%\TDSSl.dll
%Sysdir%\TDSSlog.
%Sysdir%\TDSSmain.dll
%Sysdir%\TDSSinit.dll
%Sysdir%\TDSSlog.dll
%Sysdir%\TDSSadw.dll
%Sysdir%\TDSSpopup.dll
%Sysdir%\TDSSpopup[NUMERO A CASO].url

Il Trojan inietta un’operazione backdoor nel processo SVCHOST.EXE e tenta di contattare i seguenti indirizzi remoti
[http://]updatepanel.us/ctl/crcmds/ma[RIMOSSO]
[http://]stableclick.com/ctl/crcmds/ma[RIMOSSO]
[http://]stableclick2.com/ctl/crcmds/ma[RIMOSSO]
[http://]updatemic0.com/ctl/crcmds/ma[RIMOSSO]
[http://]updatemic1.cn/ctl/crcmds/ma[RIMOSSO]

Infine, il cavallo di Troia può compiere le seguenti azioni
Mostrare pop up pubblicitari
Mostrare pubblicità non desiderate
Installare ulteriori programmi nel computer infettato

Fonte: Nod32