Malware Pushdo/Cutwail

Num mundo de vírus, spyware e bugs nada como estar informado

Moderadores: Administradores, Moderadores

Malware Pushdo/Cutwail

Mensagempor alr_tech » Quinta Mai 28, 2009 15:57

boas

Nome: Pushdo/Cutwail
outras denominações: Pandex, Cutwail

Tipo: Malware/Botware

Detecção inicial : inicio de 2007

origem: para variar - Russia

servidores: em todo o mundo, algumas nos EUA, Rússia e outros países de Leste. Usa redes de bots próprias e de terceiros. Temos de considerar que nos EUA existem firmas legitimas que se dedicam à "exploração de mercado", o problema é os métodos usados para a efectivação das campanhas...

nº estimado de bots activos: 175000

Tipo de infecção: rootkit e Malware

métodos usados: servidor de mail próprio, templates

método de ataque: o utilizador atraído por um mail com links (Viagras, produtos de emagrecer) acede a um site de ataques, ao aceder, código em javascript, activa o malware inicial...

meios de propagação:
Esta é a parte mais interessante e preocupante. Não usa meios próprios.
pensa-se que este é um projecto destinado a manter-se em "low profile".
destina-se a criar BOTs para spam... e ao mesmo tempo serve-se de outro malware para se replicar...
ou seja não cria ataques. Mas, como permite o download e instalação de malware. Este último pode ser usado para provocar a proliferação e assim juntar mais BOTs à rede.

o grupo que gerou este malware, parece ser autónomo. Embora se sirva de outros grupos para se propagar. Pensa-se que desta maneira permite criar receitas de spam e de uso da rede (Bot shopping).
Como se encontram na Rússia e lá não existem leis contra isso, a Máfia russa tem caminho livre para o desenvolvimento deste tipo de negócios...


Perigosidade para o sistema: Média a elevada;

Uso de malware de terceiros pode pesquisar e roubar mails, nº de cartão de crédito, chaves de acesso a bancos, popups, etc...
Infecção/propagação por malware de terceiros…

Detecção: muito difícil;

detectado por: o grande problema, a maioria ainda não consegue detectar.

parece que o Malwarebytes consegue resolver parte da infecção... parece que deixa chaves da infecção no sistema ou seja não as limpa todas, mas, parece que tal tem a ver com as variantes (update often...).

variantes: muitas, embora só haja uma activa. O motivo prende-se de como o malware age. Todos os dias, o BOT, faz a verificação, nos servidores do spamer, por modificações nos seus ficheiros base.., "BD" de mails de campanha... extras, e outros malwares de terceiros.

Descrição :
Este tipo de Malware é considerado o nº 2 dos Spamer. (cerca de 7,7 biliões de mail de spam por dia...)
Como só agora começou a crescer, é que se começou a dar mais atenção a este malware. Ele já existe, tanto quanto se saiba, há pelo menos 3 anos. Por usar técnicas muito sofisticadas é que tem passado muito ligeiro pelos radares dos AVs comerciais.
Mas, devido aos últimos ataques de spam e ao desaparecimento do McColo, aumentou em muito a sua acção...

Como tal a maioria dos fabricantes de AVs começou a aprofundar a sua pesquisa.

è considerado, a par do Confliker, como um dos mais difíceis de apanhar e limpar.. pois consegue funcionar mesmo em "safe mode"...

Porque é tão difícil?...
Primeiro só usa dois ficheiros no HD... depois quando activo.. apaga-os do disco!!...
para dizer a verdade enquanto activo, todo o processo trabalha em memória, são criados temporários que depois de trabalhados são apagados.
Embora exista sobre a forma de um programa inicial, este é constituído por vários módulos, todos eles trabalham em memória, o próprio Cutwail é um deles, existem outros módulos, muitas vezes de terceiros, com funções diferentes, muitos são outros malware com funções próprias de "harvesting", outros destinam-se a tentar desligar as segurança activas...etc..
Enquanto em memória, está sempre a recriar-se e a apagar-se... tem capacidade de usar multithreading e como tal consegue trabalhar com multi CPUs...

Assim, as duas partes são:
nome : Pushdo

tipo : virus, troiano, malware;

nomes de ficheiros usados: “rs32net.exe” no system folder (C:\Windows\System32)

ou <user login>.exe...

ficheiro usado durante o boot: [SYSFILENAME] = ati + [3 Random characters] + xx.sys

chave e ficheiro usado para a validação do que é enviado pela rede:
%WINDOWS%\systems\drivers\tcpsr.sys
(depois de lido, o ficheiro é apagado...)


chaves de autorecriação:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Rs32net (o último pode variar)
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Rs32net

chaves para o load em safe mode:

HKLM\SYSTEM\CurrentControlSet\Safeboot\Minimal\[SYSFILENAME]
HKLM\SYSTEM\CurrentControlSet\Safeboot\Network\[SYSFILENAME]

chaves criadas para activar o "serviço" em memória:

HKLM\SYSTEM\ControlSet001\Services\[SYSFILENAME]
Group: SCSI Class
ImagePath: System32\Drivers\[SYSFILENAME]
Start: 0x00000000 (Boot – Loaded by Boot Loader)
Type: 0x00000001 (Kernel Device Driver)


cria diversas entradas usando o : svchost.exe (uma para cada um dos módulos)
a chamada é apenas uma máscara para chamar os diversos módulos para memória, depois de activos, os processos são mortos..
svchost.exe a 80-100% durante alguns seg. a min..
tb acontece em algumas situações o services.exe ficar tb a 100%, pois o dito tenta servir-se dele, para obter privilégios de acesso..

Descrição:
este é o Malware inicial que é lido para a memória (quando se acede a um site com código contaminador) e grava um ficheiro no disco, este é um SYS (sobre a forma de driver de kernel) e é gravado na directoria "System" ()...
Muda o registry, criado um conjunto de chaves (que se encontra constantemente a verificar se são apagadas) estas lêem o "driver" durante o boot, como é de baixo nível, consegue ser lido primeiro que alguns AVs.
Função de downloader - faz o download de outros malware, um de certeza faz, o seu "irmão" Cutwail..
uma das suas funções é proteger o irmão... usa técnicas muito sofisticadas de compressão, encriptação de dados durante as comunicações internas com o seu protegido e com os servidores do spamer.
de vez em quando, autorecria-se, apagando o Pai...
tb verifica a existência de updates ao malware...


o irmão:
nome: Cutwail

tipo: malware, spam engine

Descrição:
Este é o gerador das campanhas e responsável pelo envio de spam. tb acumula outras funções, como relé para ataques de malware, a pedido (pago?) de terceiros...
a tecnologia usada é idêntica ao seu protector, como tal pode tb reescrever-se em memória e apaga o ficheiro pai do disco quando é activado.
TB cria inúmeras chaves no reg., muitas acaba por apagá-las.
ao iniciar-se, liga-se a um conjunto de IPs:portas e faz o update aos seus dados e parâmetros...
(tal como foi dito os IPs e portas variam)

Ambos tem capacidades para tentar desactivar a firewall, modificar parâmetros, quer da firewall quer dos AVs activos, ou outros programas de segurança.


Remoção:
tal como foi resumidamente escrito, é muito difícil, parece que a maioria dos AVs ainda está numa fase de análise avançada, sobre os melhores métodos de defesa e desinfecção do dito e o maior problema, dos seus updates de variantes.
(se vocês souberem quais os que já fazem uma protecção mais efectiva postem... )

Alguns antimalware já conseguem desactivar o dito...
em alguns sites de segurança, existe mesmo uma guerra entre os diversos grupos sobre qual a melhor maneira de desinfectar este e outros malwares..

infelizmente o estabelecimento de regras de firewall é difícil, pois todos os dias mudam os IPs dos servidores dos spamers assim como as portas usadas para acesso...
há, os ditos tb tentam impedir o acesso aos host files... reescrevendo os ditos com entradas para os IPs de acesso...

É aconselhado aplicar os patch da Ms (usam chamadas de sistema de baixo nível, que a MS já elevou previlégios)…
patch do JAVA e eliminação de versões já não usadas...

a melhor maneira de evitar o ataque é educar os utilizadores a não clicarem em links e mails, por mais apetecíveis que sejam....
imponham regras, indemnizatórias para a empresa pelos prevaricadores.. perda de privilégios no acesso à net, filtragem de mails, fim de contrato, etc...


cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa

Reservado

Mensagempor alr_tech » Quinta Mai 28, 2009 16:02

Boas

esta entrada encontra-se reservado para futuros updates, novidades e informações fornecidadas por outros users


cumps
AMD XP 2400+, ASUS A7N8X-E Deluxe
1 Gb DDR 400, Seagate 80 GB ATA + 120 Gb ATA, ATI 9600 XT
alr_tech
Gurus
Gurus
 
Mensagens: 6768
Registado: Quinta Fev 17, 2005 18:01
Localização: Lisboa


Voltar para Segurança Informática

Quem está ligado:

Utilizadores a ver este Fórum: Nenhum utilizador registado e 6 visitantes

cron