[Malware] Nieuwe Afcore installeert zich als BHO *

Pagina: 1
Acties:
  • 294 views sinds 30-01-2008
  • Reageer

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Sorry voor de lengte van deze post, maar misschien hebben meer menser er iets aan:
Ik werd laatst door Xs4all geattendeerd op het feit dat ik spam zou versturen, al dan niet veroorzaakt door één of andere Trojaan. En of ik ff m'n systeem wilde scannen met een stuk of 7 trojan/virusscanners. Voor 't gemak hadden ze alvast een stel poorten op m'n IP dichtgegooid.
"Tuluk!", dacht ik nog. :O "Zal toch niet?! Hebben jullie nooit gehoord van fake headers en IP-spoofing?" Bovendien heb ik een aktuele versie van McAfee VirusScan Enterprise. Naja, m'n firewall-log vermeldde wel wat vreemde entries, dus voor alle zekerheid toch maar een stel van die scanners op m'n systeem losgelaten, en behalve wat tracking-koekjes en 1 of ander script (of exe) dat ik zag wegflitsen vanuit de internet-cache (...) vonden ze eigenlijk niets belangrijks. Totdat ik [url=http://http://tds.diamondcs.com.au/] TDS-3 [/url]een full scan liet doen... Die vond in de system32 dir de signature van Afcore.gen in een dll genaamd smlogcfc.dll. Ff zoeken op het Net leverde wat info over Afcore waar ik niet vrolijk van werd: ik had een nasty levende spam-mailer op m'n kist! Hate it when I'm wrong. 8)7 Enneh: TDS-3 kon 'm niet verwijderen.
M.b.v. Streams (Sysinternals) kwam ik erachter dat die smlogcfc.dll als verborgen ADS (alternate data stream) op m'n system32 directory liep. Gelukkig kan Streams die dingen ook verwijderen. Alleen: TDS-3 wilde de dll nog steeds niet deleten, hierna.
O.a. in de diverse artikelen hier op GoT wordt steeds gesproken over een link in het register:
code:
1
O4 - HKLM\..\Run: [random] rundll32 C:\WINDOWS\System32:random.dll,Init 1
Iets dergelijks was bij mij niet te vinden. HijackThis vond echter wel het volgende:
code:
1
O2 - BHO: (no name) - {936C6ED7-5BDC-1DFE-B4FC-8983E7AB951E} - C:\WINDOWS\System32\smlogcfc.dll
Heel verdacht! (En nieuw, meen ik)Deze Trojaan installeert zicht dus niet alleen als ADS, maar injecteert zich dus ook als BHO in de memory-space van explorer.exe!
Ff die key verwijderen had geen effect, want na een reboot was 'ie doodleuk terug... En explorer.exe is geen proces dat zich zomaar laat killen (herstart direkt weer), dus ik kon die .dll niet zomaar verwijderen (en al m'n virus/trojan-scanners evenmin). Wat uiteindelijk hielp was rebooten in safe mode (met prompt!), .dll deleten en het register schonen van alles wat maar leek op smlogcfc.
Hierna ben ik ermee gaan spelen. :)
Lijkt me een variant van de hier op het forum genoemde Afcore/Coreflood. Commando's (opties) die terug te vinden zijn in filebody zijn:
- DebugBreakpoint
- Service
- SpawnAndStart
- Start
- DllCanUnloadNow
- DllGetClassObject
En, jawel:
- Uninstall, en die lijkt nog te werken ook, kwam ik later achter :o (zie posts van Schouw op GoT over Afcore).
code:
1
rundll32 smlogcfc.dll,Start
genereert een nieuwe kopie onder een andere file-name (sterk lijkend op een bestaande .dll in de system32 dir!) en injecteert 'm weer in explorer.exe
Het ding maakt ook .dat filetjes aan onder dezelfde naam (parameters? log?)
Met het Start commando installeert 'ie zich echter niet als ADS - weet nog niet hoe dat werkt. Ik klooi er nog een beetje verder mee (uiteraard met firewill UP!) en als jullie het 'leuk vínden laat ik de resultaten nog wel weten.
Btw.: McAfee was héél snel met een nood- .DAT file toen ik ze dit ding mailde... ;)

Acties:
  • 0 Henk 'm!

Verwijderd

Scan file eens hier: http://www.kaspersky.com/scanforvirus.html - wil wel weten of/hoe KAV hem flagt. :)

Normaal gesproken haal je de TrojanDropper binnen welke Afcore (in ADS) neerplant.
Dus eventueel heb je die er nog opstaan.

Het is trouwens normaal voor een dll om zich te laden in een bepaald proces.
Ik geloof zelfs dat Afcore.q zich in zoveel mogelijk processen wil laden.
C:\WINDOWS\System32\smlogcfc.dll
Dat is geen ADS path, heb je je vertypt of hoorde het daadwerkelijk zo?

Aangezien er wel is vastgesteld dat we met een afcore variant te maken hebben, verander ik de titel een beetje. :)

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Verwijderd schreef op 25 augustus 2004 @ 11:46:
Scan file eens hier: http://www.kaspersky.com/scanforvirus.html - wil wel weten of/hoe KAV hem flagt. :)
Done! KAV meldt: infected by Backdoor.Win32.Afcore.ao
Jammer dat er geen virus-library op de Kaspersky-site staat. Of kijk ik verkeerd?
Normaal gesproken haal je de TrojanDropper binnen welke Afcore (in ADS) neerplant. Dus eventueel heb je die er nog opstaan.
Noop, ben bang van niet. Denk dat 1 van de scanners 'm om zeep geholpen heeft. Misschien kan ik de boosdoener (website) nog achterhalen.
[...]
Dat is geen ADS path, heb je je vertypt of hoorde het daadwerkelijk zo?
Je bedoelt die output van HijackThis? Dat was de BHO link.
De output van Streams, die vaststelde dat die .dll als ADS op de system32-dir liep, heb ik helaas niet meer. Maar als 'k 'm genoeg pest, dan verstopt ie zich misschien wel weer in \system32\ ofzo :)

Btw.: Schouw, als je het lollig vindt, kan ik je die .dll wel toemailen?

[ Voor 9% gewijzigd door Verwijderd op 25-08-2004 16:51 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Verwijderd schreef op 25 augustus 2004 @ 16:36:

[...]
Je bedoelt die output van HijackThis? Dat was de BHO link.
De output van Streams, die vaststelde dat die .dll als ADS op de system32-dir liep, heb ik helaas niet meer. Maar als 'k 'm genoeg pest, dan verstopt ie zich misschien wel weer in \system32\ ofzo :)
Hmm, ok. :)
Btw.: Schouw, als je het lollig vindt, kan ik je die .dll wel toemailen?
Ehm, als ie nog niet door Kaspersky gedetecteerd dan is dat een optie, maar ik spaar die zut toch al een hele tijd niet meer. :)

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Verwijderd schreef op 25 augustus 2004 @ 16:44:
Ehm, als ie nog niet door Kaspersky gedetecteerd dan is dat een optie, maar ik spaar die zut toch al een hele tijd niet meer. :)
Ok, Kapsy kent 'm: infected by Afcore.ao. (Zit kennelijk in de update van 13/8. Behoorlijk recent 8)) Heeft Kaspersky ook een virus-library?

[ Voor 10% gewijzigd door Verwijderd op 25-08-2004 16:57 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Verwijderd schreef op 25 augustus 2004 @ 16:54:
[...]

Ok, Kapsy kent 'm: infected by Afcore.ao. (Zit kennelijk in de update van 13/8. Behoorlijk recent 8)) Heeft Kaspersky ook een virus-library?
Zit idd in de weekly van de week van 13 Augustus.
Wat preciezer: 8 Aug @ 2:50 AM. :)

library: www.viruslist.com
Library wordt meestal wat later dan die van symantec/mcafee geupdate, maar updates worden meestal sneller gereleased. :)

Verwijderd

Topicstarter
Nog wat aanvullende info:
Als ik Afcore.dll 'SpawnAndStart', dan kopieërt 'ie zichzelf onder een andere .dll naam die vervolgens weer in explorer.exe geïnjecteerd wordt.
Dan volgt er een htpp verbinding naar 66.98.248.5 (een vage site, waar gratis webspace beschikbaar is...). Iemand een idee hoe ik kan uitvogelen wat voor data daarheen gaat? (Hoop dat het niet al m'n user/pass/PIN/bankgegevens zijn ;))
Tenslotte wordt er een server op m'n PC gestart die begint te luisteren naar port 59808... (Zou dat de remote access port zijn?)

Iets anders (?): ik zie nogal wat UDP portscans binnenkomen op 32267. Wie het weet mag het zeggen... :?

  • cutter
  • Registratie: November 2000
  • Laatst online: 07-08 16:37

cutter

Wannabe i7 fanboy

Met http://www.ethereal.com/ kun je netwerk verkeer analyseren.

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Om je verkeer te analyseren zal je inderdaad met een netwerk analyzer aan de slag moeten - je geeft echter aan dat hij een verbinding maakt naar 66.98.248.5 en als je PC niet op internet zit (en je geen netwerk sniffer gebruikt) kan je dat niet zien.

Je virus geinfecteerde PC heb je dus nog steeds verbonden met het internet? Dat lijkt me niet bepaald erg handig eigenlijk ;)

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
elevator schreef op 26 augustus 2004 @ 21:25:
[...]
Je virus geinfecteerde PC heb je dus nog steeds verbonden met het internet? Dat lijkt me niet bepaald erg handig eigenlijk ;)
Neejjj. Ik heb 'm al lang gedesinfecteerd, en ben nu aant 'spelen' met die .dll :*)
Ben benieuwd hoe 'ie werkt, en of 'ze' nog proberen te connecten met me. Heb een luisterservertje hangen aan port 59808...

Btw.: weet iemand al wat die UDP scans op port 32267 kunnen zijn? . Source-port is vaak 4672. ('k heb geen UDP luister-tool).

Acties:
  • 0 Henk 'm!

  • cutter
  • Registratie: November 2000
  • Laatst online: 07-08 16:37

cutter

Wannabe i7 fanboy


Acties:
  • 0 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 22:51
Verwijderd schreef op 27 augustus 2004 @ 00:57:
[...]

Neejjj. Ik heb 'm al lang gedesinfecteerd, en ben nu aant 'spelen' met die .dll :*)
Ben benieuwd hoe 'ie werkt, en of 'ze' nog proberen te connecten met me. Heb een luisterservertje hangen aan port 59808...

Btw.: weet iemand al wat die UDP scans op port 32267 kunnen zijn? . Source-port is vaak 4672. ('k heb geen UDP luister-tool).
Ben je daar zeker van? 4672 UDP is namelijk een emule/edonkey netwerk poort. Check voor de zekerheid nog eens die poorten. Lijkt me stug al hoewel ook misschien weer slim kan zijn om via een bekend netwerk adres te communiceren.

Acties:
  • 0 Henk 'm!

Verwijderd

Btw.: weet iemand al wat die UDP scans op port 32267 kunnen zijn? . Source-port is vaak 4672. ('k heb geen UDP luister-tool).
Toen er een tijd geleden een Afcore frenzy aan de gang was en er hier een heel aantal topics over waren, viel het meer geïnfecteerde mensen op dat er op bepaalde poorten werden geprobed vanuit het niets.

Je weet 100% zeker dat het systeem clean is?

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Miki schreef op 27 augustus 2004 @ 09:46:
[...]
Ben je daar zeker van? 4672 UDP is namelijk een emule/edonkey netwerk poort. Check voor de zekerheid nog eens die poorten. Lijkt me stug al hoewel ook misschien weer slim kan zijn om via een bekend netwerk adres te communiceren.
Emule, is dat niet poort 4676?Je hebt gelijk; zou best 's Emule kunnen zijn. |:(
Verwijderd schreef op 27 augustus 2004 @ 13:27:
[...]
Toen er een tijd geleden een Afcore frenzy aan de gang was en er hier een heel aantal topics over waren, viel het meer geïnfecteerde mensen op dat er op bepaalde poorten werden geprobed vanuit het niets.
Je weet 100% zeker dat het systeem clean is?
Yeah. M'n firewall meldt ook geen rare uitgaande troep meer.
Weet jij misschien een handugh UDP luister-tooltje? Kan 'k misschien 's kijken wat ze nou willen... En iets leuks terugsturen... })

[ Voor 32% gewijzigd door Verwijderd op 27-08-2004 21:33 ]

Pagina: 1