Имя: TR/IRCBot.LZ.4 Обнаружен: 26/09/2005 Вид: Троянская программа В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 83.436 байт. Контрольная сумма MD5: f110d9ac3ed4e96d3d25db7a5d93d99d Версия VDF: 6.32.0.44
Общее Метод распространения: • Локальная сеть Псевдонимы (аliases): • Symantec: Backdoor.Sdbot • Kaspersky: Backdoor.Win32.Agobot.afp • TrendMicro: WORM_SDBOT.CHG • F-Secure: W32/Sdbot.MBM • VirusBuster: Worm.SdBot.BJL • Bitdefender: Backdoor.RBot.CBS Операционные системы: • Windows NT • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает файлы • Снижает уровень настроек безопасности • Изменение реестра • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \winsvc32.exe Выполненная копия программы удаляется. Создаются следующие файлы: – Файлы предназначены для временного использования и могут быть удалены. • %TEMPDIR% \oo.reg • c:\a.bat Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Windows Services"="winsvc32.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Windows Services"="winsvc32.exe" Добавляются следующие ключи реестра: – [HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters] • "AllowUnqualifiedQuery"=dword:00000000 • "PrioritizeRecordData"=dword:00000001 • "TCP1320Opts"=dword:00000003 • "KeepAliveTime"=dword:00023280 • "BcastQueryTimeout"=dword:000002ee • "BcastNameQueryCount"=dword:00000001 • "CacheTimeout"=dword:0000ea60 • "Size/Small/Medium/Large"=dword:00000003 • "LargeBufferSize"=dword:00001000 • "SynAckProtect"=dword:00000002 • "PerformRouterDiscovery"=dword:00000000 • "EnablePMTUBHDetect"=dword:00000000 • "FastSendDatagramThreshold "=dword:00000400 • "StandardAddressLength "=dword:00000018 • "DefaultReceiveWindow "=dword:00004000 • "DefaultSendWindow"=dword:00004000 • "BufferMultiplier"=dword:00000200 • "PriorityBoost"=dword:00000002 • "IrpStackSize"=dword:00000004 • "IgnorePushBitOnReceives"=dword:00000000 • "DisableAddressSharing"=dword:00000000 • "AllowUserRawAccess"=dword:00000000 • "DisableRawSecurity"=dword:00000000 • "DynamicBacklogGrowthDelta"=dword:00000032 • "FastCopyReceiveThreshold"=dword:00000400 • "LargeBufferListDepth"=dword:0000000a • "MaxActiveTransmitFileCount"=dword:00000002 • "MaxFastTransmit"=dword:00000040 • "OverheadChargeGranularity"=dword:00000001 • "SmallBufferListDepth"=dword:00000020 • "SmallerBufferSize"=dword:00000080 • "TransmitWorker"=dword:00000020 • "DNSQueryTimeouts" =hex(7):31,00,00,00,32,00,00,00,32,00,00,00,34,00,00,00,38,00,00,00,30,00,00,00,00,00 • "DefaultRegistrationTTL"=dword:00000014 • "DisableReplaceAddressesInConflicts"=dword:00000000 • "DisableReverseAddressRegistrations"=dword:00000001 • "UpdateSecurityLevel "=dword:00000000 • "DisjointNameSpace"=dword:00000001 • "QueryIpMatching"=dword:00000000 • "NoNameReleaseOnDemand"=dword:00000001 • "EnableDeadGWDetect"=dword:00000000 • "EnableFastRouteLookup"=dword:00000001 • "MaxFreeTcbs"=dword:000007d0 • "MaxHashTableSize"=dword:00000800 • "SackOpts"=dword:00000001 • "Tcp1323Opts"=dword:00000003 • "TcpMaxDupAcks"=dword:00000001 • "TcpRecvSegmentSize"=dword:00000585 • "TcpSendSegmentSize"=dword:00000585 • "TcpWindowSize"=dword:0007d200 • "DefaultTTL"=dword:00000030 • "TcpMaxHalfOpen"=dword:0000004b • "TcpMaxHalfOpenRetried"=dword:00000050 • "TcpTimedWaitDelay"=dword:00000000 • "MaxNormLookupMemory"=dword:00030d40 • "FFPControlFlags"=dword:00000001 • "FFPFastForwardingCacheSize"=dword:00030d40 • "MaxForwardBufferMemory"=dword:00019df7 • "MaxFreeTWTcbs"=dword:000007d0 • "GlobalMaxTcpWindowSize"=dword:0007d200 • "EnablePMTUDiscovery"=dword:00000001 • "ForwardBufferMemory"=dword:00019df7 Изменяются следующие ключи реестра: – [HKLM\SYSTEM\CurrentControlSet\Services\NetBT\Parameters] Прежнее значение: • "TransportBindName"=%Настройки пользователя% Новое значение: • "TransportBindName"="" – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess] Прежнее значение: • "Start"=%Настройки пользователя% Новое значение: • "Start"=dword:00000004 – [HKLM\SYSTEM\CurrentControlSet\Services\wuauserv] Прежнее значение: • "Start"=%Настройки пользователя% Новое значение: • "Start"=dword:00000004 – [HKLM\SYSTEM\ControlSet001\Services\wscsvc] Прежнее значение: • "Start"=%Настройки пользователя% Новое значение: • "Start"=dword:00000004 – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Прежнее значение: • "restrictanonymous"=%Настройки пользователя% Новое значение: • "restrictanonymous"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\ Protocols\PCT1.0\Server] Прежнее значение: • "Enabled"=%Настройки пользователя% Новое значение: • "Enabled"=hex:00 – [HKLM\SOFTWARE\Microsoft\Ole] Прежнее значение: • "EnableDCOM"="%Настройки пользователя% "EnableRemoteConnect"="%Настройки пользователя% Новое значение: • "EnableDCOM"="N" "EnableRemoteConnect"="N" – [HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters] Прежнее значение: • "AutoShareWks"=%Настройки пользователя% "AutoShareServer"=%Настройки пользователя% Новое значение: • "AutoShareWks"=dword:00000000 "AutoShareServer"=dword:00000000 – [HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters] Прежнее значение: • "NameServer"=""%Настройки пользователя% "ForwardBroadcasts"=%Настройки пользователя% "IPEnableRouter"=%Настройки пользователя% "Domain"=%Настройки пользователя% "SearchList"=%Настройки пользователя% "UseDomainNameDevolution"=%Настройки пользователя% "EnableICMPRedirect"=%Настройки пользователя% "DeadGWDetectDefault"=%Настройки пользователя% "DontAddDefaultGatewayDefault"=%Настройки пользователя% "EnableSecurityFilters"=%Настройки пользователя% Новое значение: • "NameServer"="" "ForwardBroadcasts"=dword:00000000 "IPEnableRouter"=dword:00000000 "Domain"="" "SearchList"="" "UseDomainNameDevolution"=dword:00000001 "EnableICMPRedirect"=dword:00000000 "DeadGWDetectDefault"=dword:00000001 "DontAddDefaultGatewayDefault"=dword:00000000 "EnableSecurityFilters"=dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] Прежнее значение: • "MaxConnectionsPer1_0Server"=%Настройки пользователя% "MaxConnectionsPerServer"=%Настройки пользователя% Новое значение: • "MaxConnectionsPer1_0Server"=dword:00000050 "MaxConnectionsPerServer"=dword:00000050 Сетевое инфицирование Для обеспечения доступа к удаленному компьютеру используется следующая регистрационная информация: – Следующий список имен пользователей: • administrator; administrador; administrateur; administrat; admins; admin; staff; computer; owner; student; teacher; wwwadmin; guest; default; database; oracle; linux; admin; ADMIN; Admin; admin123; Administrador; Administrateur; administrator; ADMINISTRATOR; Administrator; guest; Guest; default; DEFAULT; Default; LOCAL – Список паролей: • password; PASSWORD; Password; system; SYSTEM; GUEST; ADMIN; PASSWORD; SHARE; WRITE; FILES; ACCESS; BACKUP; SYSTEM; SERVER; LOCAL; passwd; database; abc123; xxxxx; xxxxxx; xxxxxxx; xxxxxxxx; xxxxxxxxx; 00000; 000000 IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: 152.23.204.55 Порт: 4891 Канал: #update Имя: USA-%случайная комбинация из пяти букв% Пароль: w32z – Данная вредоносная программа способна собирать и передавать следующую информацию: • Сохранение содержимого экрана • Сохранение снимков веб-камеры • Скорость процессора • Текущий пользователь • Свободное место на диске • Свободная оперативная память • Информация о сети • Информация о запущенных процессах • Объем памяти • Имя пользователя – Вредоносная программа обладает способностью выполнять следующие действия: • установить соедиениение с IRC сервером • Начать DDoS ICMP атаку • Начать DDoS SYN атаку • Запускается DDoS TCP атака • Запускается DDoS UDP атака • Отключить DCOM • Отключить сетевые папки общего доступа • разорвать соединение с IRC сервером • Загрузить файл • Включить DCOM • Подключить сетевые папки общего доступа • Запустить файл • Войти в чат-комнату IRC • Покинуть чат-комнату IRC • Открытие удаленного интерфейса • Произвести DDoS атаку • Проверка сети • Перенаправить порт • Запуск программы контроля клавиатуры • Закрыть потенциально опасную программу • Остановить процесс • Обновляется самостоятельно • Загрузить файл Кража Попытка кражи следующей информации: – Windows Produkt ID – CD ключи: • Counter-Strike (Retail); The Gladiators; Gunman Chronicles; Half-Life; Industry Giant 2; Legends of Might and Magic; Soldiers Of Anarchy; Unreal Tournament 2003; Unreal Tournament 2004; IGI 2: Covert Strike; Freedom Force; Battlefield 1942; Battlefield 1942 (Road To Rome); Battlefield 1942 (Secret Weapons of WWII); Battlefield Vietnam; Black and White; Command and Conquer: Generals (Zero Hour); James Bond 007: Nightfire; Command and Conquer: Generals; Global Operations; Medal of Honor: Allied Assault; Medal of Honor: Allied Assault: Breakthrough; Medal of Honor: Allied Assault: Spearhead; Need For Speed Hot Pursuit 2; Need For Speed: Underground; Shogun: Total War: Warlord Edition; FIFA 2002; FIFA 2003; NHL 2002; NHL 2003; Nascar Racing 2002; Nascar Racing 2003; Rainbow Six III RavenShield; Command and Conquer: Tiberian Sun; Command and Conquer: Red Alert; Command and Conquer: Red Alert 2; NOX; Chrome; Hidden & Dangerous 2; Soldier of Fortune II - Double Helix; Neverwinter Nights; Neverwinter Nights (Shadows of Undrentide); Neverwinter Nights (Hordes of the Underdark) – Пароль программы: • winlogon – Запуск функции протоколирования при посещении веб-страницы с одной из следующих последовательностей в URL: • paypal • PAYPAL • paypal.com • PAYPAL.COM – Протоколируется: • Нажатие клавиш • Регистрационная информация Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • PE Pack
Описание добавил
Razvan Olteanu в(о) вторник, 27 сентября 2005 г. Описание обновил
Razvan Olteanu в(о) пятница, 30 сентября 2005 г.
Назад
.
.
.
.