Имя:Worm/RBot.184320.6
Обнаружен:30/09/2005
Вид:Червь
В реальных условиях:Нет
Отмеченные факты заражения:Низкий
Потенциал распространения:Средний
Потенциал повреждений:Средний
Файл статистики:Да
Размер файла:184.320 байт.
Контрольная сумма MD5:44db115d787dedf324c3cdda53752ef9
Версия VDF:6.32.0.52

 Общее Метод распространения:
   • Локальная сеть


Псевдонимы (аliases):
   •  Mcafee: W32/Sdbot.worm.gen.ar
   •  Kaspersky: Backdoor.Win32.IRCBot.az
   •  TrendMicro: WORM_RBOT.CIS
   •  Bitdefender: Backdoor.Ircbot.AZ


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Отслеживается и записывает введенные с клавиатуры символы
   • Изменение реестра
   • Использует уязвимость ПО
   • Похищает информацию
   • Позволяет несанкционированно подключиться к компьютеру

 Файлы Создается собственная копия:
   • %SYSDIR%\%случайная буквенная комбинация%.pif



Выполненная копия программы удаляется.

 Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы.

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "Microsoft Intrenet Explorer"="%случайная буквенная комбинация%.pif"

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
   • "Microsoft Intrenet Explorer"="%случайная буквенная комбинация%.pif"



Добавляется следующий ключ реестра:

– [HKCU\Software\Microsoft\OLE]
   • "Microsoft Intrenet Explorer"="%случайная буквенная комбинация%.pif"

 Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее.

Копия объекта помещается в следующие сетевые ресурсы общего доступа:
   • ADMIN$
   • IPC$
   • c$


Для обеспечения доступа к удаленному компьютеру используется следующая регистрационная информация:

– Следующий список имен пользователей:
   • adm; admin; administrador; administrat; administrateur; administrator;
      admins; computer; database; dba; default; guest; oracle; owner; staff;
      student; teacher; wwwadmin

– Список паролей:
   • 007; 123; 1234; 2000; 2001; 2002; 2003; 2004; 2005; 7410; 8520; 12345;
      123456; 1234567; 12345678; 123456789; 1234567890; 4nC; access;
      accounting; accounts; asd; asdf; backup; bill; bitch; blank; bob;
      brian; changeme; chris; cisco; compaq; control; CREATIVE; data;
      databasepass; databasepassword; db1; db1234; db2; dbpass; dbpassword;
      dell; demo; DISC; domain; domainpass; domainpassword; eric; exchange;
      fred; fuck; george; god; hell; hello; home; homeuser; ian; ibm;
      internet; intranet; jen; joe; john; kate; katie; lan; lee; linux;
      login; loginpass; luke; mail; main; mary; MASTER; MICROSOFT; mike;
      neil; nokia; none; null; oem; oeminstall; oemuser; office; orainstall;
      outlook; pass; pass1234; passwd; password; password1; peter; pwd; qaz;
      qwe; qwer; qwerty; root; sam; SAMSUNG; server; SEX; sex; siemens;
      slut; SONY; sql; sqlpassoainstall; sue; susan; system; technical;
      test; unix; usar; user; web; win2000; win2k; win98; windows; winnt;
      winpass; winxp; www; zxc; zxcv



Эксплойт:
Используются следующие бреши в безопасности:
– MS03-026 (Переполнение буфера RPC Interface)
– MS03-039 (Переполнение буфера RPCSS Service)
– MS03-049 (Переполнение буфера Workstation Service)
– MS04-007 (Уязвимость ASN.1)
– MS04-011 (Уязвимость LSASS)


Генарация IP адресов:
Создаются случайные IP адреса и производится попытка установить соединение с этим адресом.


Процесс инфицирования:
На выбранном компьютере создается TFTP или FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер.

 IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу:

Сервер: normal.**********main.com
Порт: 6667
Канал: #x4
Имя: USA|%случайная комбинация букв из девяти букв%
Пароль: x4.



– Данная вредоносная программа способна собирать и передавать следующую информацию:
    • Сохранение содержимого экрана
    • Сохранение снимков веб-камеры
    • Скорость процессора
    • Текущий пользователь
    • Свободное место на диске
    • Свободная оперативная память
    • Время жизни вредоносной программы
    • Информация о сети
    • ID платформы
    • Информация о запущенных процессах
    • Объем памяти
    • Системная папка
    • Имя пользователя


– Вредоносная программа обладает способностью выполнять следующие действия:
    • Начать DDoS ICMP атаку
    • Начать DDoS SYN атаку
    • Запускается DDoS TCP атака
    • Запускается DDoS UDP атака
    • Отключить DCOM
    • Отключить сетевые папки общего доступа
    • Загрузить файл
    • Включить DCOM
    • Подключить сетевые папки общего доступа
    • Запустить файл
    • Войти в чат-комнату IRC
    • Остановить процесс
    • Покинуть чат-комнату IRC
    • Открытие удаленного интерфейса
    • Произвести DDoS атаку
    • Проверка сети
    • Перенаправить порт
    • Перезапустить систему
    • Отправить электронную почту
    • Запуск программы контроля клавиатуры
    • Запуск процедуры распространения
    • Закрыть потенциально опасную программу
    • Обновляется самостоятельно
    • Загрузить файл
    • Посещение веб-страницы

 Кража Попытка кражи следующей информации:

– CD ключи:
   • Battlefield 1942; Battlefield 1942 (Road To Rome); Battlefield 1942
      (Secret Weapons of WWII); Battlefield Vietnam; Black and White;
      Chrome; Command and Conquer: Generals; Command and Conquer: Generals
      (Zero Hour); Command and Conquer: Red Alert; Command and Conquer: Red
      Alert 2; Command and Conquer: Tiberian Sun; Counter-Strike (Retail);
      FIFA 2002; FIFA 2003; Freedom Force; Global Operations; Gunman
      Chronicles; Half-Life; Hidden & Dangerous 2; IGI 2: Covert Strike;
      Industry Giant 2; James Bond 007: Nightfire; Legends of Might and
      Magic; Medal of Honor: Allied Assault; Medal of Honor: Allied Assault:
      Breakthrough; Medal of Honor: Allied Assault: Spearhead; Nascar Racing
      2002; Nascar Racing 2003; Need For Speed Hot Pursuit 2; Need For
      Speed: Underground; Neverwinter Nights; Neverwinter Nights (Hordes of
      the Underdark); Neverwinter Nights (Shadows of Undrentide); NHL 2002;
      NHL 2003; NOX; Rainbow Six III RavenShield; Shogun: Total War: Warlord
      Edition; Soldier of Fortune II - Double Helix; Soldiers Of Anarchy;
      The Gladiators; Unreal Tournament 2003; Unreal Tournament 2004

– После набора на клавиатуре одной из следующих последовательностей символов запускается функция протоколирования:
   • USER
   • PASS

– Протоколируется:
    • Нажатие клавиш

– Запуск функции протоколирования при посещении веб-страницы с одной из следующих последовательностей в URL:
   • paypal
   • PAYPAL
   • paypal.com
   • PAYPAL.COM

– Протоколируется:
    • Нажатие клавиш
    • Регистрационная информация

 Данные файла Язык программирования:
Программа была написана на MS Visual C++.


Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:

Описание добавил Iulia Diaconescu в(о) понедельник, 3 октября 2005 г.
Описание обновил Iulia Diaconescu в(о) понедельник, 3 октября 2005 г.

Назад . . . .