Имя: Worm/IRCBot.EW Обнаружен: 23/08/2005 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 8.204 байт. Контрольная сумма MD5: d5f5c6768beea05a6c0d72ecb69d27d1 Версия VDF: 6.31.1.166
Общее Метод распространения: • Локальная сеть Псевдонимы (аliases): • Symantec: W32.Esbot.A • Mcafee: W32/IRCbot.worm.gen • Kaspersky: Backdoor.Win32.IRCBot.ew • F-Secure: W32/Ircbot.T • Bitdefender: Backdoor.Ircbot.EW Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает файлы • Снижает уровень настроек безопасности • Изменение реестра • Использует уязвимость ПО • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \mousemm.exe Выполненная копия программы удаляется. Создается файл: – %WINDIR% \debug\dcpromo.log Реестр Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Services\mousemm] • "Type"=dword:00000110 "Start"=dword:00000002 "ErrorControl"=dword:00000000 "ImagePath"=%Настройки пользователя% "DisplayName"="Mouse Movement Monitor" "ObjectName"="LocalSystem" "FailureActions"=%Настройки пользователя% "Description"="Enables a computer to maintain synchronization with a PS/2 pointing device. Stopping or disabling this service will result in system instability." – [HKLM\SYSTEM\CurrentControlSet\Services\mousemm\Security] • "Security"=%Настройки пользователя% – [HKLM\SYSTEM\CurrentControlSet\Services\mousemm\Enum] • "0"="Root\\LEGACY_MOUSEMM\\0000" "Count"=dword:00000001 "NextInstance"=dword:00000001 Изменяются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Ole] Прежнее значение: • "EnableDCOM"=%Настройки пользователя% Новое значение: • "EnableDCOM"="n" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Прежнее значение: • "restrictanonymous"=%Настройки пользователя% Новое значение: • "restrictanonymous"=dword:00000001 Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Эксплойт: Используется следующая брешь в безопасности: – MS05-039 (уязвимость в Plug and Play) IRC Для передачи информации о системе и обеспечения удаленного управления устанавливаются соединения со следующими IRC серверами: Сервер: **********.is-a-fag.net Порт: 18067 Канал: #p1 Имя: p1-%случайная комбинация букв из восьми букв% Пароль: 8mfpdofw Сервер: **********.legi0n.net Порт: 18067 Канал: #p1 Имя: p1-%случайная комбинация букв из восьми букв% Пароль: 8mfpdofw – Вредоносная программа обладает способностью выполнять следующие действия: • Начать DDoS SYN атаку • Запускается DDoS UDP атака • Загрузить файл • Запустить файл • Остановить процесс • Произвести DDoS атаку • Проверка сети • Запуск процедуры распространения • Остановить процесс Backdoor Открывается порт: – %выполненный файл% по TCP порту 30722 для обеспечения backdoor функции. Инфицирование – Объект внедряется в процесс. Имя процесса: • explorer.exe При неудачном выполнении процесс вредоносной программы остется активным. Разное Мьютекс: Создается мьютекс: • mousemm Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • MEW 11
Описание добавил
Razvan Olteanu в(о) четверг, 1 сентября 2005 г. Описание обновил
Razvan Olteanu в(о) четверг, 1 сентября 2005 г.
Назад
.
.
.
.