Имя: Worm/RBot.139264.2 Обнаружен: 02/09/2005 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 139.264 байт. Контрольная сумма MD5: 3fef0de491e96a3c15d6bd0be1e1841e Версия VDF: 6.31.1.196
Общее Метод распространения: • Локальная сеть Псевдонимы (аliases): • Symantec: W32.Spybot.Worm • Mcafee: W32/Sdbot.worm.gen.ar • VirusBuster: Worm.Rbot.CIB • Bitdefender: Backdoor.Rbot.AAG Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносного файл • Изменение реестра • Использует уязвимость ПО • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %sysdir%\windows.pif Выполненная копия программы удаляется. Удаляется следующий файл: • %sysdir%\windows.pif Создается файл: – Файл предназначен для временного использования и может быть удален. • %случайная буквенная комбинация% .exe – %temp%\del.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. Попытка загрузки следующего файла: – Следующие URL: • http://**********.79.160.8/ts32.dll • http://**********.79.160.8/sys.dll Сохраняется локально в: %sysdir%\msdos.pif Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "MSDOS Security Service"="msdos.pif" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "MSDOS Security Service"="msdos.pif" Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SOFTWARE\Microsoft\Ole] • "MSDOS Security Service"="msdos.pif" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • "MSDOS Security Service"="msdos.pif" Изменяются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Ole] Прежнее значение: • "EnableDCOM"=%Настройки пользователя% Новое значение: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Прежнее значение: • "restrictanonymous"=%Настройки пользователя% Новое значение: • "restrictanonymous"=dword:00000001 Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующие сетевые ресурсы общего доступа: • admin$ • Admin$\system32 • ipc$ Эксплойт: Используются следующие бреши в безопасности: – MS03-026 (Переполнение буфера RPC Interface) – MS03-049 (Переполнение буфера Workstation Service) – MS04-007 (Уязвимость ASN.1) – MS04-011 (Уязвимость LSASS) – MS05-039 (уязвимость в Plug and Play) Генарация IP адресов: Создаются случайные IP адреса и производится попытка установить соединение с этим адресом. Процесс инфицирования: На выбранном компьютере создается TFTP или FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. IRC Для передачи информации о системе и обеспечения удаленного управления устанавливаются соединения со следующими IRC серверами: Сервер: **********.security.security32.biz Порт: 65528 Пароль сервера: gringle Канал: #udz# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 Сервер: **********.security.updates32.biz Порт: 4654 Пароль сервера: gringle Канал: #udz# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 Сервер: **********.security.security32.biz Порт: 4564 Пароль сервера: gringle Канал: #udz# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 Сервер: **********.security.updates32.biz Порт: 65529 Пароль сервера: gringle Канал: #udz# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 Сервер: **********.service.security32.biz Порт: 65528 Пароль сервера: gringle Канал: #udz# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 Сервер: **********.service.updates32.biz Порт: 4654 Пароль сервера: gringle Канал: #udz# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 Сервер: **********.service.security32.biz Порт: 4564 Пароль сервера: gringle Канал: #udz# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 Сервер: **********.service.updates32.biz Порт: 65529 Пароль сервера: gringle Канал: #udz# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 Сервер: **********.security.security32.biz Порт: 65528 Пароль сервера: gringle Канал: #tests Имя: %случайная комбинация букв из восьми букв% Пароль: -s Сервер: **********.security.updates32.biz Порт: 4654 Пароль сервера: gringle Канал: #tests Имя: %случайная комбинация букв из восьми букв% Пароль: -s Сервер: **********.security.security32.biz Порт: 4564 Пароль сервера: gringle Канал: #tests Имя: %случайная комбинация букв из восьми букв% Пароль: -s Сервер: **********.security.updates32.biz Порт: 65529 Пароль сервера: gringle Канал: #tests Имя: %случайная комбинация букв из восьми букв% Пароль: -s Сервер: **********.service.security32.biz Порт: 65528 Пароль сервера: gringle Канал: #tests Имя: %случайная комбинация букв из восьми букв% Пароль: -s Сервер: **********.service.updates32.biz Порт: 4654 Пароль сервера: gringle Канал: #tests Имя: %случайная комбинация букв из восьми букв% Пароль: -s Сервер: **********.service.security32.biz Порт: 4564 Пароль сервера: gringle Канал: #tests Имя: %случайная комбинация букв из восьми букв% Пароль: -s Сервер: **********.service.updates32.biz Порт: 65529 Пароль сервера: gringle Канал: #tests Имя: %случайная комбинация букв из восьми букв% Пароль: -s – Данная вредоносная программа способна собирать и передавать следующую информацию: • Скорость процессора • Текущий пользователь • Свободное место на диске • Свободная оперативная память • Время жизни вредоносной программы • ID платформы • Объем памяти • Системная папка – Вредоносная программа обладает способностью выполнять следующие действия: • Начать DDoS SYN атаку • Отключить DCOM • Отключить сетевые папки общего доступа • разорвать соединение с IRC сервером • Загрузить файл • Включить DCOM • Подключить сетевые папки общего доступа • Запустить файл • Войти в чат-комнату IRC • Покинуть чат-комнату IRC • Открытие удаленного интерфейса • Проверка сети • Запуск процедуры распространения • Обновляется самостоятельно • Загрузить файл Разное Мьютекс: Создается мьютекс: • msdoss Данные файла Язык программирования: Программа была написана на MS Visual C++.
Описание добавил
Iulia Diaconescu в(о) пятница, 2 сентября 2005 г. Описание обновил
Iulia Diaconescu в(о) понедельник, 19 сентября 2005 г.
Назад
.
.
.
.