PCの修理が必要ですか?
専門家に頼む
????Worm/Sdbot.53675.17
????20/11/2006
??????
????????
?????
???????
????????????
?????????????
????????53.675 ???
MD5???????1df9bdd2d3b20Ad20B1199a46b90febe
VDF???????6.36.01.52
IVDF???????6.36.01.55 - 2006年11月20日月曜日

 ???? ????
   • ???????????


??
   •  Kaspersky: Backdoor.Win32.SdBot.aad
   •  Sophos: Mal/Behav-001
   •  VirusBuster: Worm.SdBot.EKM
   •  Eset IRC/SdBot
   •  Bitdefender: Backdoor.SDBot.AAD


????????/OS?
   • Windows 95
   • Windows 98
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


???
   • ?????????????
   • ?????????
   • ??????????????
   • ???????????????

 ???? ??????????????????
   • %WINDIR%\svchost.exe



?????????????????

      %SYSDIR%\sfc_os.dll ? %SYSDIR%\trash%5??????????%



???????????????????



???????????????

%SYSDIR%\sfc_os.dll ?????????????????????????????????? ?????????????? TR/Sfc.A.mod

 ????? ??????????????????????????????????????????

HKLM\SYSTEM\CurrentControlSet\Services\
   Generic Host Process for Win32 Service
   • "Type"=dword:00000110
   • "Start"=dword:00000002
   • "ErrorControl"="%WINDIR%\svchost.exe"
   • "DisplayName"="Generic Host Process for Win32 Service"
   • "ObjectName"="LocalSystem"
   • "FailureActions"=%hex?%
   • "Description"="Generic Host Process for Win32 Service"



???????????????????

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions
   • "onliney"="%?????%"

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
   • "SFCScan"=dword:00000000
   • "SFCDisable"=dword:ffffff9d

 ???????? ???????????????????????????????????????????

?????????????????????????????
   • d$\windows\system32c$\
   • d$\winnt\system32
   • c$\windows\system32
   • c$\winnt\system32
   • Admin$\system32
   • Admin$


???????(Exploit)
??????????(Exploit)???????
– MS02-061 (SQL Server Web ???????????)
– MS05-039 (???????????????)
 MS06-040 : Windows ?????? Server ?????????????????????????? (921883)


??????
????????????????????????????????????FTP????????????


???????
????????????????????????????????????????NetScheduleJobAdd?????????

 IRC ?????????????????????????????????IRC??????????

??? mail.telon-servers.net
???? 7412
????? #
?????? [P00|USA| %8??????????%]

??? http.an1malmating.com
???? 9632
????? #
?????? [P00|USA| %8??????????%]



 ???????????????????????????
     ????????????
    • CPU??
     ???????
    • ????????
    • ?????
    • ?????????????
    • ???????????????
    • ??????
    • ???????
    • ??????OS???????


 ????????????????????????
    • ???????????????
     IRC??????????????
    • ???????????
    • ????????
    • ???????????????
    • ??????
    • IRC??????????
    • ???????????
    • IRC??????????
    • ??????????
     ??????????????
     ???????
    • ?????????

 ?????? ?????????????????????????????????????
   • bbeagle.exe; d3dupdate.exe; i11r54n4.exe; irun4.exe; MSBLAST.exe;
      mscvb32.exe; PandaAVEngine.exe; Penis32.exe; rate.exe; ssate.exe;
      sysinfo.exe; taskmon.exe; teekids.exe; winsys.exe


 ????? ??????????
??????
   • http://www2.dokidoki.ne.jp/tomocrus/cgi-bin/check**********
   • http://www.kinchan.net/cgi-bin/**********
   • http://www.pistarnow.is.net.pl/**********
   • http://cgi.break.power.ne.jp/check/**********
   • http://www.proxy4free.info/cgi-bin/**********
   • http://69.59.137.236/cgi/**********
   • http://tutanchamon.ovh.org/**********
   • http://www.proxy.us.pl/**********
   • http://test.anonproxies.com/**********
   • http://www.nassc.com/**********
   • http://www.littleworld.pe.kr/**********
   • http://www.anonymitytest.com/cgi-bin/**********
   • http://tn0828-web.hp.infoseek.co.jp/cgi-bin/**********


 ??? Mutex(??????)
???Mutex(??????????????
   • y3o2o6q7m4b9

 ??????? ???????:
?????????????MS Visual C++?????????


??????????
??????????????????????????????????????????????????

説明の挿入者 Irina Boldea の 2007年1月31日水曜日
説明の更新者 Irina Boldea の 2007年1月31日水曜日

戻る . . . .
https:// このウィンドウは暗号化されています。