Имя: Worm/Rbot.79872.3 Обнаружен: 07/09/2005 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 79.872 байт. Контрольная сумма MD5: b194501e863d4007caccaa682e607aed Версия VDF: 6.31.1.216
Общее Методы распространения: • Локальная сеть • Подключенные сетевые диски Псевдонимы (аliases): • VirusBuster: Worm.RBot.CJK • Bitdefender: Backdoor.RBot.B4FF80F8 Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows 2000 • Windows XP Последствия: • Использует собственный почтовый движок • Снижает уровень настроек безопасности • Изменение реестра • Использует уязвимость ПО • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \google.exe Выполненная копия программы удаляется. Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "google"="google.exe" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices • "google"="google.exe" Изменяются следующие ключи реестра: – HKLM\SOFTWARE\Microsoft\Ole Прежнее значение: • "EnableDCOM"="%Настройки пользователя% " Новое значение: • "EnableDCOM"="N" – HKLM\SYSTEM\CurrentControlSet\Control\Lsa Прежнее значение: • "restrictanonymous"=%Настройки пользователя% "restrictanonymoussam"=%Настройки пользователя% Новое значение: • "restrictanonymous"=dword:00000001 "restrictanonymoussam"=dword:00000001 Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующие сетевые ресурсы общего доступа: • C$ • D$" • ADMIN$ • IPC$ Для обеспечения доступа к удаленному компьютеру используется следующая регистрационная информация: –Закэшированные имена пользователей и пароли. – Следующий список имен пользователей: • accounting; accounts; admin; administrador; administrat; administrateur; administrator; admins; bill; bob; brian; chris; computer; eric; fred; george; guest; home; homeuser; ian; internet; jen; joe; john; kate; katie; lee; luke; mary; mike; neil; oem; oeminstall; oemuser; owner; peter; root; sam; staff; student; sue; susan; teacher; user; wwwadmin – Список паролей: • 7; 123; 1234; 2000; 2001; 2002; 2003; 2004; 12345; 123456; 1234567; 12345678; 123456789; 1234567890; access; accounting; accounts; adm; asd; backup; bitch; blank; changeme; cisco; compaq; control; data; database; databasepass; databasepassword; db1; db1234; db2; dba; dbpass; dbpassword; default; dell; demo; domain; domainpass; domainpassword; exchange; fuck; god; hell; hello; ibm; internet; intranet; lan; linux; login; loginpass; mail; main; nokia; none; null; office; oracle; orainstall; outlook; pass; pass1234; passwd; password; password1; pwd; qaz; qwe; qwerty; server; sex; siemens; slut; sql; sqlpassoainstall; system; technical; test; unix; web; win2000; win2k; win98; windows; winnt; winpass; winxp; www; zxc Эксплойт: Используются следующие бреши в безопасности: – MS02-061 (повышение привилегий в SQL Server Web) – MS04-007 (Уязвимость ASN.1) – MS04-011 (Уязвимость LSASS) – MS05-039 (уязвимость в Plug and Play) Генарация IP адресов: Создаются случайные IP адреса. Первые два блока созданного IP адреса совпадают с реальным собственным. Осуществляется попытка установить соединение с этим адресом. Процесс инфицирования: На выбранном компьютере создается TFTP или FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. Выбранный компьютер начинает скачивать вредоносные программы. Снижение скорости: –Создается множество инфицирующих программных потоков. – В зависимости от пропускной способности Вашего канала возможна потеря производительности. Из-за среднего уровня активности данной вредоносной программы пользователь может и не заметить этого изменения при наличии мощного канала связи. – Есть вероятность уменьшения скорости. Причиной может явиться большое число запущенных процессов. IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: disclosure**********.server.us Порт: 40000 Канал: #support Имя: [XP]|%random characters string% Пароль: server – Данная вредоносная программа способна собирать и передавать следующую информацию: • Кэшированные пароли • Скорость процессора • Текущий пользователь • Свободное место на диске • Свободная оперативная память • Время жизни вредоносной программы • Информация о сети • Информация о запущенных процессах • Объем памяти • Имя пользователя – Вредоносная программа обладает способностью выполнять следующие действия: • установить соедиениение с IRC сервером • Начать DDoS ICMP атаку • Начать DDoS SYN атаку • Запускается DDoS TCP атака • Запускается DDoS UDP атака • Отключить DCOM • Отключить сетевые папки общего доступа • разорвать соединение с IRC сервером • Загрузить файл • Редактировать реестр • Подключить сетевые папки общего доступа • Запустить файл • Войти в чат-комнату IRC • Покинуть чат-комнату IRC • Открытие удаленного интерфейса • Произвести DDoS атаку • Проверка сети • Перезапустить систему • Отправить электронную почту • Запуск процедуры распространения • Остановить процесс • Обновляется самостоятельно Backdoor Открываются следующие порты: – %SYSDIR% \google.exe по TCP порту 25000 для обеспечения FTP сервера. – %SYSDIR% \google.exe по UDP порту 89 для обеспечения TFTP сервера. Разное Мьютекс: Создается мьютекс: • afffff Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующими паковщиками: • UPack; • ASPack; • PE_Patch.Upolyx; • UPX
Описание добавил
Irina Boldea в(о) среда, 7 сентября 2005 г. Описание обновил
Irina Boldea в(о) четверг, 8 сентября 2005 г.
Назад
.
.
.
.