La conoscenza aiuta a rendere liberi e dunque è importante approfondire i diversi aspetti tecnologici, scientifici, culturali e sociali.
TwitterNet Builder
TwitterNet è il nome del nuovo malware in grado di creare una botnet completamente gestibile tramite il social network Twitter. Il malware TwitterNet inoltre presenta una interfaccia GUI per configurarlo ed è sicuramente accessibile ai più lamer Newbie, con due semplici Click si può creare l’eseguibile, renderlo invisibile agli antivirus ed iniziare a diffonderlo. Il malware viene identificato con il nome: Hacktool.win32.Twebot.A. ed è ad oggi identificato da più antivirus. E' un bot che annovera un vasto e pericoloso arsenale di funzionalità nocive: download ed esecuzione di file, conduzione di attacchi DDoS e apertura di siti web su indicazione dei malintenzionati. Per ricevere i comandi necessari, il bot in questione provvede a ricercare su Twitter il proprio account di riferimento, nel quale il proprietario della botnet pubblica gli “ordini” specifici sotto forma di semplice testo. Il suddetto bot non è riuscito ad ottenere una larga diffusione in Internet. Il motivo è da ricercare nel fatto che simili «trucchi» vengono costantemente e strettamente monitorati da numerosi ricercatori dell'industria antivirus. Tra l'altro, una botnet controllata da un centro di comando talmente «primitivo» (basti pensare che i comandi da esso impartiti non sono neppure cifrati e vengono trasmessi in chiaro attraverso il social network) può essere individuata con relativa facilità; è poi sufficiente chiudere l'account allestito dal malintenzionato di turno per disattivare completamente il centro di controllo dell'intera rete zombie.
Fonti: http://www.oversecurity.net/ - http://www.kaspersky.com/
Backdoor: MSIL / Twoeebot.A
Enciclopedia voce
Aggiornamento: 25 maggio 2010 | Pubblicato il: 25 maggio 2010
Alias
TROJ_TWEBOT.BLD (Trend Micro)
Trojan.Twebot (Symantec)
Hacktool.Win32.Twebot.A (Sunbelt Software)
Troj / Tbotcfg-A (Sophos)
W32/Twebot (McAfee)
MSIL / Twebot.A (ESET)
Win32/Twebot.A (CA)
Constructor.MSIL.Agent.a (Kaspersky)
Livello d'allarme
Grave
Protezione antimalware dettagli
Microsoft consiglia di scaricare le ultime definizioni per ottenere protezione.
Rilevamento inizialmente creato:
Definizione: 1.83.36.0
Data di pubblicazione: 18 Maggio 2010
Presentazione dettagli:
Presentazione ricevute: 5 luglio 2010, 01:04:25
Tempo di elaborazione: 11 min 4 sec
campione presentato:
File MD5: 0x9606C8E80628F771EBDF851347D54076
File SHA-1: 0xEBFD1C0CA7A11EA7BBF3B02E10DE1250517EEAC7
Dimensioni: 179,200 bytes
Alias:
Trojan.Twebot [PCTools]
Trojan.Twebot [] Symantec
Constructor.MSIL.Agent.a] Lab [Kaspersky
Troj / Tbot-A [Sophos]
Backdoor: MSIL /] Twoeebot.B Microsoft [
Win-Trojan/Twitbot.179200 [AhnLab]
Backdoor
Contatta il server:
Il seguente:
• http://twitter.com
Come risultato può inviare informazioni e potrebbe venire fornito il controllo remoto.
Capacità di controllo remoto:
• Lanciare un attacco DdoS ICMP
• Lanciare un attacco DdoS SYN
• Lancia un attacco DdoS TCP
• Lancia un attacco DdoS UDP
• Download di file
• Terminare il malware
• Visitare un sito web
Dettagli del file
Linguaggio di programmazione:
Il malware è stato scritto in MS Visual C#.
Fonti: http://www.microsoft.com/security/ - http://www.threatexpert.com/- http://www.avira.com/it/threats/
Rootkit Win.32 TDSS
Si tratta di un cavallo di Troia che apre una backdoor nel computer infettato.
Può infettare i sistemi operativi Microsoft: Windows 95, Windows 98, Windows Me, Windows NT, Windows 2000, Windows XP, Windows Server 2003.
Il Trojan può contenere anche un’icona cinematografica.
Quando si esegue, il cavallo di Troia rilascia e esegue i seguenti file
%Temp%\file.exe (Tdiserv)
%Temp%\e-card.exe (Virantix.C)
Allo scopo di evitare che nella memoria di sistema siano attive più istanze di se stesso, il worm crea un mutex con il nome
\TdlStartMutex
Successivamente, il Trojan crea il seguente file
%Temp%\TDSS[FILE CON CARATTERI A CASO 1].tmp
Il malware crea il seguente evento
\TDKD
Il Trojan copia il file %Sysdir%\ADVAPI32.DLL nel seguente percorso
%Temp%\TDSS[FILE CON CARATTERI A CASO 2].tmp
Il cavallo di Troia modifica 21 byte di questo file così da poter usare un servizio di Windows per eseguire il suo codice.
Successivamente, il Trojan elimina il seguente oggetto del sistema operativo Windows
\KnownDlls\advapi32.dll
La sezione link di questo oggetto viene modificata così da puntare al seguente file
%Temp%\TDSS[FILE CON CARATTERI A CASO 2].tmp
Il Trojan, poi, crea di nuovo il seguente oggetto
\KnownDlls\advapi32.dll
Successivamente, il malware termina e riavvia il seguente servizio di Windows
MSISERVER
Questo servizio esegue il programma msiexec.exe e anche il file
TDSS[CARATTERI A CASO 2].tmp.
Il Trojan crea il seguente driver rootkit
%Sysdir%\drivers\TDSServ.sys
Per eseguire il rootkit anche in modalità provvisoria, il Trojan lo registra come un servizio creando le seguenti chiavi di Registro
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TDSServ
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\TDSServ.sys
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\TDSServ.sys
Il malware crea anche le seguenti chiavi di Registro
HKEY_LOCAL_MACHINE\SOFTWARE\TDSS\version
HKEY_LOCAL_MACHINE\SOFTWARE\TDSS\connections
HKEY_LOCAL_MACHINE\SOFTWARE\TDSS\disallowed
HKEY_LOCAL_MACHINE\SOFTWARE\TDSS\injector
Il Trojan crea le seguenti chiavi di Registro
HKEY_LOCAL_MACHINE\SOFTWARE\TDSS\"build" = "standart"
HKEY_LOCAL_MACHINE\SOFTWARE\TDSS\"serversdown" = "1"
HKEY_LOCAL_MACHINE\SOFTWARE\TDSS\"type" = "popup"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\tdssdata\"affid" = "39"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\tdssdata\"asubid" = "v2test7"
Il rootkit nasconde tutti i file e gli elementi del Registro che iniziano con la seguente stringa
TDS
Successivamente, il Trojan rinomina il file %Temp%\file.exe con il seguente nome e poi lo elimina
%Temp%\TDSS[[FILE CON CARATTERI A CASO 3].tmp
Il malware può creare anche alcuni dei seguenti file
%Sysdir%\TDSSerrors.log
%Sysdir%\TDSSservers.dat
%Sysdir%\TDSSl.dll
%Sysdir%\TDSSlog.
%Sysdir%\TDSSmain.dll
%Sysdir%\TDSSinit.dll
%Sysdir%\TDSSlog.dll
%Sysdir%\TDSSadw.dll
%Sysdir%\TDSSpopup.dll
%Sysdir%\TDSSpopup[NUMERO A CASO].url
Il Trojan inietta un’operazione backdoor nel processo SVCHOST.EXE e tenta di contattare i seguenti indirizzi remoti
[http://]updatepanel.us/ctl/crcmds/ma[RIMOSSO]
[http://]stableclick.com/ctl/crcmds/ma[RIMOSSO]
[http://]stableclick2.com/ctl/crcmds/ma[RIMOSSO]
[http://]updatemic0.com/ctl/crcmds/ma[RIMOSSO]
[http://]updatemic1.cn/ctl/crcmds/ma[RIMOSSO]
Infine, il cavallo di Troia può compiere le seguenti azioni
Mostrare pop up pubblicitari
Mostrare pubblicità non desiderate
Installare ulteriori programmi nel computer infettato
Iscriviti a:
Post (Atom)


