Имя: Worm/Rbot.109.568 Обнаружен: 05/09/2005 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 109.568 байт. Контрольная сумма MD5: 80487bab38bcd08c3762764ce19d4d54 Версия VDF: 6.31.1.212
Общее Метод распространения: • Локальная сеть Псевдонимы (аliases): • Kaspersky: Backdoor.Win32.Rbot.abe • VirusBuster: Worm.RBot.CJC • Bitdefender: Backdoor.Rbot.ABE Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает потенциально опасный файл • Изменение реестра • Использует уязвимость ПО • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \%выполненный файл% .pif Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "MS-DOS Security Service"="ms-dos.pif" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "MS-DOS Security Service"="ms-dos.pif" – [HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices] • "MS-DOS Security Service"="ms-dos.pif" – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "MS-DOS Security Service"="ms-dos.pif" Добавляются следующие ключи реестра: – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • "MS-DOS Security Service"="ms-dos.pif" – [HKLM\SOFTWARE\Microsoft\Ole] • "MS-DOS Security Service"="ms-dos.pif" – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • "MS-DOS Security Service"="ms-dos.pif" • – [HKCU\Software\Microsoft\OLE] • "MS-DOS Security Service"="ms-dos.pif" Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующие сетевые ресурсы общего доступа: • admin$ • admin$\system32 • ipc$ Эксплойт: Используются следующие бреши в безопасности: – MS03-026 (Переполнение буфера RPC Interface) – MS04-007 (Уязвимость ASN.1) – MS05-039 (уязвимость в Plug and Play) Процесс инфицирования: На выбранном компьютере создается FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: **********.security.system32.biz Порт: 4654, 4564, 65529, 65528 Пароль сервера: gringle Канал: #dzz# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 – Данная вредоносная программа способна собирать и передавать следующую информацию: • Скорость процессора • Текущий пользователь • Свободное место на диске • Свободная оперативная память • Информация о сети • ID платформы • Объем памяти • Имя пользователя – Вредоносная программа обладает способностью выполнять следующие действия: • Отключить DCOM • Отключить сетевые папки общего доступа • разорвать соединение с IRC сервером • Загрузить файл • Редактировать реестр • Включить DCOM • Подключить сетевые папки общего доступа • Запустить файл • Войти в чат-комнату IRC • Остановить процесс • Покинуть чат-комнату IRC • Открытие удаленного интерфейса • Проверка сети • Перезапустить систему • Завершить работу системы • Запуск процедуры распространения • Загрузить файл Данные файла Язык программирования: Программа была написана на MS Visual C++.
Описание добавил
Catalin Jora в(о) вторник, 6 сентября 2005 г. Описание обновил
Catalin Jora в(о) среда, 7 сентября 2005 г.
Назад
.
.
.
.