Имя: BDS/IRCBot.NB.1 Обнаружен: 25/01/2006 Вид: Backdoor сервер В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Низкий Потенциал повреждений: Средний Файл статистики: Да Размер файла: 51.225 байт. Контрольная сумма MD5: 3236fe1cfdf7f4ad1ee178181e2bddb2 Версия VDF: 6.33.00.155
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • TrendMicro: BKDR_IRCBOT.DT • Bitdefender: Backdoor.IRCBot.NB Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Изменение реестра • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \drivers\winlogon.exe Реестр Изменяется следующий ключ реестра: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Прежнее значение: • "Shell"="Explorer.exe" Новое значение: • "Shell"="Explorer.exe %SYSDIR% \drivers\winlogon.exe" IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: irc.i1********** Порт: 6667 Канал: #pyro6 Имя: %Имя компьютера% [%случайная комбинация букв из семи букв% ] – Данная вредоносная программа способна собирать и передавать следующую информацию: • Сохранение содержимого экрана • Скорость процессора • Свободное место на диске • Свободная оперативная память • Время жизни вредоносной программы • Информация о запущенных процессах • Объем памяти • Имя пользователя • папка Windows • Информация об операционной системе Windows – Вредоносная программа обладает способностью выполнять следующие действия: • установить соедиениение с IRC сервером • Начать DDoS ICMP атаку • Начать DDoS SYN атаку • Запускается DDoS TCP атака • Запускается DDoS UDP атака • разорвать соединение с IRC сервером • Загрузить файл • Запустить файл • Войти в чат-комнату IRC • Остановить процесс • Покинуть чат-комнату IRC • Открытие удаленного интерфейса • Произвести DDoS атаку • Регистрация службы • Завершить работу системы Инфицирование – Объект внедряется в процесс. Имя процесса: • explorer.exe При неудачном выполнении процесс вредоносной программы остется активным. Разное Строка: Здесь содержится следующая последовательность: • IRCBot (v.0.1a) (C) KEZ <kez@antichat.ru> (Respect to 777) Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Daniel Constantin в(о) пятница, 10 февраля 2006 г. Описание обновил
Daniel Constantin в(о) понедельник, 13 февраля 2006 г.
Назад
.
.
.
.