Имя: Worm/IRCBot.NG Обнаружен: 23/01/2006 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 61.952 байт. Контрольная сумма MD5: 1dca55b49c62164fee54686861d2bda4 Версия VDF: 6.33.00.150
Общее Метод распространения: • Локальная сеть Псевдонимы (аliases): • Kaspersky: Backdoor.Win32.IRCBot.ng • TrendMicro: WORM_IRCBOT.DR • Bitdefender: Backdoor.IRCBot.GB Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносного файл • Снижает уровень настроек безопасности • Изменение реестра • Использует уязвимость ПО • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \auditchk.exe Попытка загрузки следующего файла: – Следующий URL: • mildred.debelizombi.com/********** Сохраняется локально в: %TEMPDIR% \dl%случайная комбинация букв из восьми букв% .exe Данный файл запускается на выполнение после его полной загрузки. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: TR/Dldr.Small.cgc.1 Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Printer"="%SYSDIR% \auditchk.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Printer"="%SYSDIR% \auditchk.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Printer"="%SYSDIR% \auditchk.exe" Изменяются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Ole] Прежнее значение: • "EnableDCOM"=%Настройки пользователя% Новое значение: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Прежнее значение: • "restrictanonymous"= %Настройки пользователя% Новое значение: • "restrictanonymous"=dword:00000001 Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Эксплойт: Используются следующие бреши в безопасности: – MS01-059 (Unchecked Buffer in Universal Plug and Play) – MS03-026 (Переполнение буфера RPC Interface) – MS03-039 (Переполнение буфера RPCSS Service) – MS04-007 (Уязвимость ASN.1) Процесс инфицирования: На выбранном компьютере создается TFTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: irc.debeli********** Порт: 8080 Канал: #!bla! Имя: [XP]|%случайная комбинация букв из восьми букв% Пароль: tn10a4 – Данная вредоносная программа способна собирать и передавать следующую информацию: • Время жизни вредоносной программы • Информация о запущенных процессах – Вредоносная программа обладает способностью выполнять следующие действия: • установить соедиениение с IRC сервером • Начать DDoS ICMP атаку • Отключить DCOM • разорвать соединение с IRC сервером • Загрузить файл • Включить DCOM • Запустить файл • Войти в чат-комнату IRC • Остановить процесс • Покинуть чат-комнату IRC • Проверка сети • Запуск процедуры распространения Разное Мьютекс: Создается мьютекс: • rxRizzo_v1.1b Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • Morphine
Описание добавил
Daniel Constantin в(о) понедельник, 6 февраля 2006 г. Описание обновил
Daniel Constantin в(о) четверг, 9 февраля 2006 г.
Назад
.
.
.
.