Имя:Worm/IRCBot.EV.1
Обнаружен:24/08/2005
Вид:Червь
В реальных условиях:Да
Отмеченные факты заражения:Низкий
Потенциал распространения:От низкого до среднего
Потенциал повреждений:Средний
Файл статистики:Да
Размер файла:38.400 байт.
Контрольная сумма MD5:7551ca56b533e6ba86d3c0b2b4c8485e
Версия VDF:6.31.1.158

 Общее Методы распространения:
   • Локальная сеть
   • Подключенные сетевые диски


Псевдонимы (аliases):
   •  Symantec: W32.IRCBot
   •  Kaspersky: Backdoor.Win32.IRCBot.ev
   •  TrendMicro: BKDR_IRCBOT.AS
   •  Sophos: W32/Sdbot-Fam
   •  VirusBuster: Worm.SdBot.BDZ
   •  Bitdefender: BehavesLike:Win32.IRC-Backdoor


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Изменение реестра
   • Использует уязвимость ПО
   • Позволяет несанкционированно подключиться к компьютеру

 Файлы Создается собственная копия:
   • %SYSDIR%\WOWCRAK.EXE

 Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы.

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "MEsnemd"="wowcrak.exe"

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "MEsnemd"="wowcrak.exe"

 Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее.

Копия объекта помещается в следующие сетевые ресурсы общего доступа:
   • C$\windows\system32\
   • C$\Documents and Settings\All Users\Documents\
   • C$\shared\
   • C$\winnt\system32\
   • ADMIN$\system32\


Для обеспечения доступа к удаленному компьютеру используется следующая регистрационная информация:

– Список паролей:
   • 123qwe123; zaqxsw; zaq123; motdepass; **********; billgate;
      billgates; fred; bill; intranet; staff; teacher; student1; student;
      user1; afro; turnip; glen; freddy; internet; lan; nokia; ctx; 666;
      qweasdzxc; zxcvbnm; 123qaz; 123qwe; qwe123; qazwsx; qweasd; zxc123;
      pass1234; pwd; pass; passwd; admin; administrador; administrateur;
      administrator



Эксплойт:
Используется следующая брешь в безопасности:
– MS04-011 (Уязвимость LSASS)

 IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу:

Сервер: **********.mybizz.info
Порт: 1125
Канал: #mm
Имя: E%случайная комбинация букв из восьми букв%


– Вредоносная программа обладает способностью выполнять следующие действия:
    • установить соедиениение с IRC сервером
    • разорвать соединение с IRC сервером
    • Подключить сетевые папки общего доступа
    • Войти в чат-комнату IRC
    • Покинуть чат-комнату IRC
    • Запуск процедуры распространения

 Разное Мьютекс:
Создается мьютекс:
   • vwevqwdw

 Данные файла Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующими паковщиками:
   • Morphine
   • FSG

Описание добавил Alexandru Tudor в(о) четверг, 25 августа 2005 г.
Описание обновил Alexandru Tudor в(о) понедельник, 29 августа 2005 г.

Назад . . . .