Schade /
Payload:
Wanneer W32.Kiman.B eenmal actief word,
gebeuren er de volgende acties:
1. Het kopieërt zichzelf als:
%System%\hdcontroller.exe
Opmerking:
%System% is een variabele die verwijst
naar de systeemmap waar Windows geïnstalleerd
staat. Ontbreekt deze, dan is dit de
map C:\Windows\System (Windows 95/98/Me),
C:\Winnt\System32 (Windows NT/2000),
of C:\Windows\System32 (Windows XP).
2. Het voegt de volgende waarde toe:
"Hard drive Controller" = "hdcontroller.exe"
aan de subsleutels van het register:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
deze start altijd gelijk met Windows.
3. Het wijzigt de volgende waarde:
"restrictanonymous" = "1"
aan de subsleutels van het register:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
om te voorkomen dat er niet "lege" sessies
worden/zijn gestart.
4. Het wijzigt de volgende waarde:
"EnableDCOM" = "N"
aan de subsleutels van het register:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\OLE
om "DCOM" uit te schakelen.
5. Het maakt de volgende bestanden aan
die de mogelijkheid hebben om register
sleutels te wijzigen:
- %SystemDrive%\a.bat
- %Temp%\1.reg
Opmerking:
%Temp% verschild per Windows installatie.
Standaart is dit C:\Windows\TEMP (Windows
95/98/Me/XP) of C:\WINNT\Temp (Windows
NT/2000).
6. Het wijzigt de volgende waarde:
"TransportBindName" = ""
aan de subsleutels van het register:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
NetBT\Parameters
om het mogelijk te maken dat zichzelf
kan verspreiden en gebruik kan maken
van een achterdeur (=backdoor)
7. Het wijzigt de volgende waarde:
"Start" = "4"
aan de subsleutels van het register:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess
deze zet de "Shared Acces service" uit
in Windows 2000/XP.
8. Het wijzigt de volgende waarde:
"Start" = "4"
aan de subsleutels van het register:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wscsvc
om wijzigingen aan te brengen aan de
configuratie van uw systeem.
9. Het wijzigt de volgende waarde:
"EnableRemoteConnect" = "N"
aan de subsleutels van het register:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole
om wijzigingen aan te brengen aan de
configuratie van uw systeem.
10. Het wijzigt de volgende waarde:
"Enabled" = "0"
aan de subsleutels van het register:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\
SCHANNEL\Protocols\PCT1.0\Server
om wijzigingen aan te brengen aan de
configuratie van uw systeem.
11. Het wijzigt de volgende waarde:
"AutoShareServer" = "0"
"AutoShareWks" = "0"
aan de subsleutels van het register:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
lanmanserver\parameters
om te proberen de Administratieve shares
te verwijderen.
12. Het wijzigt de volgende waarde:
"NameServer" = ""
"ForwardBroadcasts" = "0"
"IPEnableRouter" = "0"
"Domain" = ""
"SearchList" = ""
"UseDomainNameDevolution" = "1"
"EnableICMPRedirect" = "0"
"DeadGWDetectDefault" = "1"
"DontAddDefaultGatewayDefault" = "0"
"EnableSecurityFilters" = "1"
"AllowUnqualifiedQuery" = "0"
"PrioritizeRecordData" = "1"
"TCP1320Opts" = "3"
"KeepAliveTime" = "23280"
"BcastQueryTimeout" = "2ee"
"BcastNameQueryCount" = "1"
aan de subsleutels van het register:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
m wijzigingen aan te brengen aan de
configuratie van uw systeem.
13. Het probeerd een achterdeur (=backdoor)
te openen om vervolgens verbinding te
maken met een IRC kanaal op TCP port
443 naar het volgende domein:
enz.fulame.biz
14. Het wacht op opdrachten van de hacker
(=aanvaller) op één van
de volgende acties uit te voeren:
-Download and execute files
-List, stop, and start processes and
threads
-Launch ACK, SYN, UDP, and ICMP Denial
of Service (DoS) attacks
-Perform port redirection
-Send files over IRC
-Send email using its own SMTP engine
-Start a local HTTP, FTP, or TFTP server
-Search for files on the compromised
computer
-Access network shares and copy itself
to those network shares
-Scan the network for vulnerable hosts
by means of port scanning
-Intercept packets on the local area
network
-Flush the DNS and ARP caches
-Open a command shell on the infected
computer
-Add and delete network shares and disable
DCOM
-Reboot the infected computer
15. Het scant de computer en probeert één
van de volgende acties uit te voeren:
-The Microsoft Windows DCOM RPC Interface
Buffer Overrun Vulnerability (as described
in Microsoft Security Bulletin MS03-026)
using TCP ports 135, 445, 1025.
-The Microsoft Windows Local Security
Authority Service Remote Buffer Overflow
(as described in Microsoft Security Bulletin
MS04-011) using TCP ports 135, 139, 445.
-The Microsoft SQL Server 2000 or MSDE
2000 audit (as described in Microsoft
Security Bulletin MS02-061) using UDP
port 1434.
16. Het probeerd zichzelf verder te
verplaatsen over het netwerk waar zwakke
of geen wachtwoorden worden gebruikt. |