Имя:Worm/RBot.172964.1
Обнаружен:31/08/2005
Вид:Червь
В реальных условиях:Нет
Отмеченные факты заражения:Низкий
Потенциал распространения:Средний
Потенциал повреждений:Средний
Файл статистики:Да
Размер файла:172,964 байт.
Контрольная сумма MD5:a4a23feebba7120c57e86fa8c7c19e89
Версия VDF:6.31.0.46

 Общее Метод распространения:
   • Локальная сеть


Псевдонимы (аliases):
   •  Symantec: W32.Spybot.Worm
   •  Kaspersky: Backdoor.Win32.Rbot.gen
   •  TrendMicro: WORM_RBOT.BPO
   •  Sophos: W32/Rbot-Fam
   •  VirusBuster: Worm.RBot.Gen.4
   •  Bitdefender: Exploit.Based.Worm.Gen


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Создает файл
   • Изменение реестра
   • Использует уязвимость ПО
   • Похищает информацию
   • Позволяет несанкционированно подключиться к компьютеру

 Файлы Создается собственная копия:
   • %sysdir%\setup32.exe



Выполненная копия программы удаляется.



Создается файл:

– %sysdir%\msdirectx.sys Дальнейшие исследования выявили, что данный файл является вредоносной программой.

 Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы.

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   • "Userinit"="userinit.exe,setup32.exe"



Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра.

– [HKLM\SYSTEM\CurrentControlSet\Services\msdirectx]
   • "Type"=dword:00000001
   • "Start"=dword:00000003
   • "ErrorControl"=dword:00000001
   • "ImagePath"=hex(2):%sysdir%\msdirectx.sys
   • "DisplayName"="msdirectx"

– [HKLM\SYSTEM\CurrentControlSet\Services\msdirectx\Enum]
   • "0"="Root\\LEGACY_MSDIRECTX\\0000"
   • "Count"=dword:00000001
   • "NextInstance"=dword:00000001

– [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MSDIRECTX\0000]
   • "Service"="msdirectx"
   • "Legacy"=dword:00000001
   • "ConfigFlags"=dword:00000000
   • "Class"="LegacyDriver"
   • "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
   • "DeviceDesc"="msdirectx"

– [HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MSDIRECTX\0000\
   Control]
   • "*NewlyCreated*"=dword:00000000
   • "ActiveService"="msdirectx"

– [HKLM\SYSTEM\CurrentControlSet\Services\msdirectx\Security]
   • "Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\
      00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\
      00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\
      05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\
      20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\
      00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\
      00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00



Изменяются следующие ключи реестра:

– [HKLM\SYSTEM\CurrentControlSet\Control\Lsa]
   Прежнее значение:
   • "restrictanonymous"=%Настройки пользователя%
   • "restrictanonymoussam"=%Настройки пользователя%
   Новое значение:
   • "restrictanonymous"=dword:00000001
   • "restrictanonymoussam"=dword:00000001

– [HKLM\SOFTWARE\Microsoft\Ole]
   Прежнее значение:
   • "EnableDCOM"=%Настройки пользователя%
   Новое значение:
   • "EnableDCOM"="N"

 Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее.

Копия объекта помещается в следующие сетевые ресурсы общего доступа:
   • D$
   • C$
   • ADMIN$
   • IPC$


Для обеспечения доступа к удаленному компьютеру используется следующая регистрационная информация:

– Следующий список имен пользователей:
   • adm; db2; oracle; dba; database; default; guest; wwwadmin; teacher;
      student; owner; computer; root; staff; admin; admins; administrat;
      administrateur; administrador; administrator

– Список паролей:
   • intranet; lan; main; winpass; blank; office; control; xp; nokia; hp;
      siemens; compaq; dell; cisco; ibm; orainstall; sqlpassoainstall; sql;
      sa; db1234; db1; databasepassword; data; databasepass; dbpassword;
      dbpass; access; domainpassword; domainpass; domain; hello; hell; god;
      sex; slut; bitch; fuck; exchange; backup; technical; loginpass; login;
      mary; katie; kate; george; eric; chris; ian; neil; lee; brian; susan;
      sue; sam; luke; peter; john; mike; bill; fred; joe; jen; bob; qwe;
      zxc; asd; qaz; win2000; winnt; winxp; win2k; win98; windows;
      oeminstall; oemuser; oem; user; homeuser; home; accounting; accounts;
      internet; www; web; outlook; mail; qwerty; null; server; system;
      changeme; linux; unix; demo; none; test; 2004; 2003; 2002; 2001; 2000;
      1234567890; 123456789; 12345678; 1234567; 123456; 12345; 1234; 123;
      12; 1; 007; pwd; pass; pass1234; passwd; password; password1



Эксплойт:
Используются следующие бреши в безопасности:
– MS03-026 (Переполнение буфера RPC Interface)
– MS04-011 (Уязвимость LSASS)


Генарация IP адресов:
Создаются случайные IP адреса и производится попытка установить соединение с этим адресом.


Процесс инфицирования:
На выбранном компьютере создается TFTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер.

 IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу:

Сервер: **********.domainsite.com
Порт: 8249
Пароль сервера: st4y4w4y
Канал: #.mss
Имя: [xx]%случайная комбинация букв из семи букв%
Пароль: mss

Сервер: **********.olympicz.net
Порт: 8249
Пароль сервера: st4y4w4y
Канал: #.mss
Имя: [xx]%случайная комбинация букв из семи букв%
Пароль: mss



– Данная вредоносная программа способна собирать и передавать следующую информацию:
    • Скорость процессора
    • Текущий пользователь
    • Свободное место на диске
    • Свободная оперативная память
    • Время жизни вредоносной программы
    • Информация о сети
    • ID платформы
    • Объем памяти


– Вредоносная программа обладает способностью выполнять следующие действия:
    • Отключить сетевые папки общего доступа
    • Подключить сетевые папки общего доступа
    • Запустить файл
    • Остановить процесс
    • Открытие удаленного интерфейса
    • Проверка сети
    • Запуск процедуры распространения
    • Обновляется самостоятельно
    • Загрузить файл

 Инфицирование – Объект внедряется в процесс.

    Имя процесса:
   • services.exe


 Данные файла Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
   • EXEStealth

Описание добавил Iulia Diaconescu в(о) пятница, 2 сентября 2005 г.
Описание обновил Iulia Diaconescu в(о) понедельник, 19 сентября 2005 г.

Назад . . . .