Имя: Worm/RBot.72262 Обнаружен: 30/08/2005 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 72,262 байт. Контрольная сумма MD5: 5378ccf46e1f5843d8cc1317452f8c39 Версия VDF: 6.30.0.222
Общее Метод распространения: • Локальная сеть Псевдонимы (аliases): • Symantec: W32.Spybot.Worm • Mcafee: W32/Sdbot.worm.gen.l • Kaspersky: Backdoor.Win32.Rbot.gen • TrendMicro: WORM_RBOT.BIQ • Sophos: W32/Rbot-ADV • VirusBuster: Worm.Rbot.BRI • Bitdefender: Backdoor.Rbot.JB Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отключение приложений безопасности • Снижает уровень настроек безопасности • Отслеживается и записывает введенные с клавиатуры символы • Изменение реестра • Использует уязвимость ПО • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %sysdir%\SystemDll.exe Выполненная копия программы удаляется. Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Microsoft DLL Extensions"="SystemDll.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Microsoft DLL Extensions"="SystemDll.exe" Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Microsoft DLL Extensions"="SystemDll.exe" Изменяются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Ole] Прежнее значение: • %Настройки пользователя% Новое значение: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Прежнее значение: • %Настройки пользователя% Новое значение: • "restrictanonymous"=dword:00000001 Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующие сетевые ресурсы общего доступа: • c$\windows\system32 • c$\winnt\system32 • Admin$\system32 Для обеспечения доступа к удаленному компьютеру используется следующая регистрационная информация: – Следующий список имен пользователей: • adm; db2; oracle; dba; database; default; guest; wwwadmin; teacher; student; owner; computer; staff; admins; administrat; administrateur; administrador; administrator – Список паролей: • intranet; lan; main; winpass; blank; office; control; nokia; siemens; compaq; dell; cisco; ibm; orainstall; sqlpassoainstall; sql; db1234; db1; domain; hello; hell; god; sex; slut; bitch; fuck; exchange; backup; technical; loginpass; login; mary; katie; kate; george; eric; chris; ian; neil; lee; brian; susan; sue; sam; luke; peter; john; mike; bill; fred; joe; jen; bob; qwe; zxc; asd; qaz; win2000; winnt; winxp; win2k; win98; windows; oeminstall; oemuser; oem; user; homeuser; home; accounting; accounts; internet; www; web; outlook; mail; qwerty; null; server; system; changeme; linux; unix; demo; none; test; 2004; 2003; 2002; 2001; 2000; 1234567890; 123456789; 12345678; 1234567; 123456; 12345; 1234; 123; 007; databasepassword; data; databasepass; dbpassword; dbpass; access; domainpassword; domainpass; pwd; pass; pass1234; passwd; password; password1 Эксплойт: Используется следующая брешь в безопасности: – MS03-026 (Переполнение буфера RPC Interface) Генарация IP адресов: Создаются случайные IP адреса и производится попытка установить соединение с этим адресом. Процесс инфицирования: На выбранном компьютере создается TFTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. IRC Для передачи информации о системе и обеспечения удаленного управления устанавливаются соединения со следующими IRC серверами: Сервер: sql.**********ggazpwn.net Порт: 4447 Канал: #MSNOWN# Имя: USA|<%случайная комбинация из пяти букв% > Пароль: durty Сервер: www.**********age.net Порт: 4447 Канал: #MSNOWN# Имя: USA|<%случайная комбинация из пяти букв% > Пароль: durty Сервер: unknown.**********net.net Порт: 4447 Канал: #MSNOWN# Имя: USA|<%случайная комбинация из пяти букв% > Пароль: durty – Данная вредоносная программа способна собирать и передавать следующую информацию: • Сохранение содержимого экрана • Сохранение снимков веб-камеры • Текущий пользователь • Свободное место на диске • Свободная оперативная память • Время жизни вредоносной программы • Информация о сети • Информация о запущенных процессах • Имя пользователя • Локальная активность пользователя – Вредоносная программа обладает способностью выполнять следующие действия: • Начать DDoS ICMP атаку • Начать DDoS SYN атаку • Запускается DDoS TCP атака • Запускается DDoS UDP атака • Отключить DCOM • Отключить сетевые папки общего доступа • Включить DCOM • Подключить сетевые папки общего доступа • Запустить файл • Остановить процесс • Открытие удаленного интерфейса • Произвести DDoS атаку • Проверка сети • Перезапустить систему • Отправить электронную почту • Завершить работу системы • Запуск процедуры распространения • Остановить процесс • Обновляется самостоятельно • Загрузить файл Завершение процесса Список завершаемых процессов: • i11r54n4.exe; irun4.exe; d3dupdate.exe; rate.exe; ssate.exe; winsys.exe; winupd.exe; SysMonXP.exe; bbeagle.exe; Penis32.exe; teekids.exe; MSBLAST.exe; mscvb32.exe; sysinfo.exe; PandaAVEngine.exe; wincfg32.exetaskmon.exe; zonealarm.exe; navapw32.exe; navw32.exe; zapro.exe; msblast.exe; netstat.exe; msconfig.exe; regedit.exe Кража Попытка кражи следующей информации: – CD ключи: • Neverwinter Nights (Hordes of the Underdark); Neverwinter Nights (Shadows of Undrentide); Neverwinter Nights; Soldier of Fortune II - Double Helix; Hidden & Dangerous 2; Chrome; NOX; Command and Conquer: Red Alert 2; Command and Conquer: Red Alert; Command and Conquer: Tiberian Sun; Rainbow Six III RavenShield; Nascar Racing 2003; Nascar Racing 2002; NHL 2003; NHL 2002; FIFA 2003; FIFA 2002; Shogun: Total War: Warlord Edition; Need For Speed: Underground; Need For Speed Hot Pursuit 2; Medal of Honor: Allied Assault: Spearhead; Medal of Honor: Allied Assault: Breakthrough; Medal of Honor: Allied Assault; Global Operations; Command and Conquer: Generals; James Bond 007: Nightfire; Command and Conquer: Generals (Zero Hour); Black and White; Battlefield Vietnam; Battlefield 1942 (Secret Weapons of WWII); Battlefield 1942 (Road To Rome); Battlefield 1942; Freedom Force; IGI 2: Covert Strike; Unreal Tournament 2004; Unreal Tournament 2003; Soldiers Of Anarchy; Legends of Might and Magic; Industry Giant 2; Half-Life; Gunman Chronicles; The Gladiators; Counter-Strike (Retail) – Запуск функции протоколирования при посещении веб-страницы с одной из следующих последовательностей в URL: • paypal • PAYPAL • paypal.com • PAYPAL.COM – Протоколируется: • Регистрационная информация Разное Мьютекс: Создается мьютекс: • Susie091 Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Iulia Diaconescu в(о) среда, 31 августа 2005 г. Описание обновил
Iulia Diaconescu в(о) понедельник, 19 сентября 2005 г.
Назад
.
.
.
.