Altieres Rohr | 19/10/2004 - 16h36
| Tipo | Worm [Internet] [IRC] [Backdoor] |
|---|---|
| Aliases |
|
| Sistemas Afetados |
|
| Dano | Backdoor |
| Tamanho | Variável |
| Remoção | Difícil |
| Notas | É atualmente o malware com mais variantes (1800+) |
Agobot é atualmente a maior familia de worms com backdoors existente. O Backdoor é um bot de IRC.
Bots de IRC são, normalmente, “robôs” programados para ficarem em canais de IRC executando tarefas como kickar (chutar), banir, buscar no Google, etc. Bots são controlados através de uma senha, que possibilia que uma pessoa dê comandos ao bot para executar várias tarefas diferentes.
O Agobot é um desses bots de IRC, mas em vez de possuir utilidades para controlar o canal automaticamente, estes possuem funcionalidades para controlar o sistema da pessoa infectada. Desse modo, um atacante pode definir um canal e um servidor para que a praga se conecte, fazendo com que sua máquina fique sob total controle do cracker. As redes, com milhares desses bots, são chamadas de botnets.
Agobot infecta o sistema de várias formas:
Quando executado, Agobot criará chaves no registro para iniciá-lo toda vez que o Windows for iniciado. O nome das chaves é igual em todos as chaves do registro, mas varia de variante para variante.
Após feito isso, ele vai começar a executar suas cargas maliciosas.
Agobot poderá criar as seguintes chaves no registro:
Onde “varivel” é qualquer string e “variavel.exe” é outra string com extensão .exe. Em um sistema infectado com Agobot, como exemplo, foram encontradas as seguintes chaves: nota: note que versões antigas do bot criam menos chaves do registro
Note que isso é somente um exemplo. Tanto “Video Process” como ekjdxpr.exe são nomes aleatórios que podem e terão nomes diferentes na maioria dos casos. Não procure por essas entradas exatamente, mas sim pela semelhança de todas essas entradas no registro.
O caminho inteiro do arquivo pode estar escondido pois está no PATH do Windows. Provavelmente você irá encontrá-lo em %WINDIR%\System32.
Como você não pode ver o registro pois Agobot o fecha, é necessário utilizar uma dessas técnicas:
Agobot identifica os processos de Anti-Vírus e Firewalls através do nome e o mesmo pode ser dito sobre o regedit.exe. Você pode usar o seguinte comando em um Prompt de Comando:
copy %WinDIR%\regedit.exe c:\variavel.exe
Agora vá até a unidade C: e execute o variavel.exe. Você poderá rodar o regedit sem problemas. O mesmo pode ser dito quanto ao Gerenciador de Tarefas (taskmgr.exe).
Agobot não consegue se auto-executar no Modo de Segurança. É possível rodar qualquer programa no Modo de Segurança normalmente. Apenas use o regedit ou o HijackThis para apagar as entradas infectadas.
Removendo o registro do registro e apagando os arquivos completará a desinfecção do sistema. Para deletar os arquivos talvez seja necessário configurar o sistema para ver todos os arquivos.
Note que nem todas as versões exploram todas essas falhas. Porem, as mais atuais exploram todas elas e possivelmente qualquer nova falha que possa ser explorada remotamente.
A carga maliciosa do Agobot torna sua remoção um pouco difícil de remover e detectar. A rotina mais visível dele é a que diversos programas vão parar de executar, como por exemplo, Anti-Vírus, Firewall, Regedit, Gerenciador de Tarefas e tantos outros programas.
A segunda carga maliciosa é a conexão que ele faz com um servidor de IRC para aguardar comandos da pessoa que possui a senha para controlá-lo. O controlador pode fazer uma dessas ações:
Entre as rotinas padrão que sempre serão executadas pelo bot:
Como conseqüencia, usuários infectados por esse worm podem sofrer dos mesmos sintomas que usuários infectados pelo Blaster ou
Sasser.
Recomenda-se seguir os seguintes passos para não ser infectado com uma das variantes do Agobot:
Seguindo estas recomendações, você dificilmente será infectado por uma das variantes do Agobot.
-
A ferramenta da Symantec é capaz de remover algumas infecções, mas não todas elas. Prossiga da seguinte forma:
Para remover manualmente o Agobot faça o seguinte:
Se você não tem certeza do que está fazendo, peça ajuda em algum fórum dizendo que você possui os sintomas do Agobot e já com o seu log do HijackThis tirado no modo de Segurança. Não tente corrigir para quebrar mais.