Имя: Worm/Rbot.78801 Обнаружен: 21/11/2005 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 78.801 байт. Контрольная сумма MD5: ccba19642771eec3c7d67e4c461e335b Версия VDF: 6.32.00.202
Общее Метод распространения: • Локальная сеть Псевдонимы (аliases): • Sophos: W32/Rbot-Fam • Bitdefender: Backdoor.RBot.C7FA6C12 Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Изменение реестра • Использует уязвимость ПО • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \Scvhost.exe Реестр Добавляются ключи реестра (бесконечный цикл) для повторного запуска процессов после перезагрузки системы. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "windows Personal Firewall"="Scvhost.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "windows Personal Firewall"="Scvhost.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "windows Personal Firewall"="Scvhost.exe" Изменяются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Ole] Прежнее значение: • "EnableDCOM"=%Настройки пользователя% Новое значение: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Прежнее значение: • "restrictanonymous"=%Настройки пользователя% Новое значение: • "restrictanonymous"=dword:00000001 Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующие сетевые ресурсы общего доступа: • C$\windows\system32 • c$\winnt\system32 • IPC$ • ADMIN$ • IPC$ • C$ Для обеспечения доступа к удаленному компьютеру используется следующая регистрационная информация: – Следующий список имен пользователей: • intranet; lan; main; winpass; blank; office; control; nokia; siemens; compaq; dell; cisco; ibm; orainstall; sqlpassoainstall; sql; db1234; db1; databasepassword; data; databasepass; dbpassword; dbpass; access; domainpassword; domainpass; domain; hello; hell; god; sex; slut; bitch; fuck; exchange; backup; technical; loginpass; login; mary; katie; kate; george; eric; chris; ian; neil; lee; brian; susan; sue; sam; luke; peter; john; mike; bill; fred; joe; jen; bob; qwe; zxc; asd; qaz; win2000; winnt; winxp; win2k; win98; windows; oeminstall; oemuser; oem; user; homeuser; home; accounting; accounts; internet; www; web; outlook; mail – Список паролей: • qwerty; null; server; system; changeme; linux; unix; demo; none; test; 2004; 2003; 2002; 2001; 2000; 1234567890; 123456789; 12345678; 1234567; 123456; 12345; 1234; 123; 007; pwd; pass; pass1234; passwd; password; password1; adm; db2; oracle; dba; database; default; guest; wwwadmin; teacher; student; owner; computer; staff; admins; administrat; administrateur; administrador; administrator Эксплойт: Используются следующие бреши в безопасности: – MS03-026 (Переполнение буфера RPC Interface) – MS04-011 (Уязвимость LSASS) Удаленная активация: –Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd. IRC Для передачи информации о системе и обеспечения удаленного управления устанавливаются соединения со следующими IRC серверами: Сервер: **********.hacker.la Порт: 8877 Пароль сервера: guy Канал: #LLiFee# Имя: USA|%случайная комбинация из шести букв% Пароль: guy Сервер: **********.futurexirc.net Порт: 8877 Пароль сервера: guy Канал: #LLiFee# Имя: USA|%случайная комбинация из шести букв% Пароль: guy – Данная вредоносная программа способна собирать и передавать следующую информацию: • Сохранение содержимого экрана • Сохранение снимков веб-камеры • Скорость процессора • Текущий пользователь • Свободное место на диске • Свободная оперативная память • Информация о запущенных процессах • Объем памяти • Имя пользователя • Информация об операционной системе Windows • Начать DDoS ICMP атаку • Начать DDoS SYN атаку • Запускается DDoS TCP атака • Запускается DDoS UDP атака • Отключить сетевые папки общего доступа • Загрузить файл • Редактировать реестр • Подключить сетевые папки общего доступа • Запустить файл • Войти в чат-комнату IRC • Остановить процесс • Покинуть чат-комнату IRC • Открытие удаленного интерфейса • Произвести DDoS атаку • Проверка сети • Перенаправить порт • Отправить электронную почту • Запуск программы контроля клавиатуры • Закрыть потенциально опасную программу • Остановить процесс • Обновляется самостоятельно • Загрузить файл • Посещение веб-страницы Кража Попытка кражи следующей информации: – Windows Produkt ID – CD ключи: • Neverwinter Nights (Hordes of the Underdark); Neverwinter Nights (Shadows of Undrentide); Neverwinter Nights; Soldier of Fortune II - Double Helix; Hidden & Dangerous 2; Chrome; NOX; Command and Conquer: Red Alert 2; Command and Conquer: Tiberian Sun; Rainbow Six III RavenShield; Nascar Racing 2003; Nascar Racing 2002; NHL 2003; NHL 2002; FIFA 2003; FIFA 2002; Need For Speed Hot Pursuit 2; Need For Speed: Underground; Medal of Honor: Allied Assault: Spearhead; Medal of Honor: Allied Assault: Breakthrough; Medal of Honor: Allied Assault; Global Operations; Command & Conquer Generals; James Bond 007: Nightfire; Command and Conquer: Generals (Zero Hour); Black and White; Battlefield Vietnam; Battlefield 1942 (Secret Weapons of WWII); Battlefield 1942 (Road To Rome); Battlefield 1942; Freedom Force; IGI 2: Covert Strike; Unreal Tournament 2004; Unreal Tournament 2003; Soldiers Of Anarchy; Legends of Might and Magic; Industry Giant 2; Half-Life; Gunman Chronicles; The Gladiators; Counter-Strike (Retail) – После набора на клавиатуре одной из следующих последовательностей символов запускается функция протоколирования: • PASS • USER • paypal • paypal.com – Протоколируется: • Информация об окне Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • PE Pack 1.0
Описание добавил
Razvan Olteanu в(о) среда, 30 ноября 2005 г. Описание обновил
Razvan Olteanu в(о) пятница, 9 декабря 2005 г.
Назад
.
.
.
.