Имя: Worm/Komodo Обнаружен: 06/03/2006 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От среднего до высокого Потенциал повреждений: Средний Файл статистики: Да Размер файла: 48.829 байт. Контрольная сумма MD5: 1806d75a231dac7385307d888588de45 Версия VDF: 6.33.01.70
Общее Метод распространения: • Email • Локальная сеть Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отключение приложений безопасности • Загружает файлы • Использует собственный почтовый движок • Снижает уровень настроек безопасности После запуска передается следующая информация: Файлы Создаются собственные копии: • %SYSDIR% \n6873\smss.exe • %SYSDIR% \n6873\csrss.exe • %SYSDIR% \n6873\lsass.exe • %SYSDIR% \n6873\services.exe • %SYSDIR% \n6873\winlogon.exe • %WINDIR% \komodo-6262022.exe • %SYSDIR% \c_26202k.com • %SYSDIR% \n6873\sv711540830r.exe • %WINDIR% \cinderawasih-4262027.exe • %WINDIR% \_default26202.pif • %HOME%\Local Settings\Application Data\dv6154080x\yesbron.com Создаются следующие файлы: – Файлы с содержащимися в них Email адресами: • %SYSDIR% \n6873\Spread.Mail.Bro\%Электронный адрес получателя% .ini • %SYSDIR% \n6873\Spread.Sent.Bro\%Электронный адрес получателя% .ini – Файлы предназначены для временного использования и могут быть удалены. • %SYSDIR% \n6873\brmac.bat • %SYSDIR% \n6873\brdom.bat • %SYSDIR% \n6873\getmac.txt • %SYSDIR% \n6873\getdomlist.txt • %SYSDIR% \n6873\domlist.txt – C:\Baca Bro !!!.txt Файл является безвредным текстовым файлом со следующим содержимым: • BRONTOK.C[19] Sedikit Jawaban u/ Membungkam Mulut Sesumbar 'MEREKA'. Nobron = Satria Dungu = Nothing !!! [ By JowoBot ] – %SYSDIR% \n6873\c.bron.tok.txt Файл является безвредным текстовым файлом со следующим содержимым: • Brontok.C By:JowoBot Попытка загрузки следующего файла: – Следующий URL: • http://www.geocities.com/bvcbrosbl/********** Сохраняется локально в: %SYSDIR% \n6873\sv711540830r.exeupinf.ini Файл может содержать адреса для загрузки дополнительных источников возможных угроз. Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • Tok-Cirrhatus-2487namc = %SYSDIR% \n6873\sv711540830r.exe – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ run] • Tok-Cirrhatus-2487namc = %HOME%\Local Settings\Application Data\dv6154080x\yesbron.com – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • Bron-Spizaetus-4128XPPM = %WINDIR% \komodo-6262022.exe – [HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ run] • Bron-Spizaetus-4128XPPM = %WINDIR% \_default26202.pif – [HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot] • AlternateShell = c_26202k.com Удаляются значения следующих ключей реестра: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • iExplorer • lExplorer • dkernel.exe • dkernel • Security • local service • SymRun • OSA • ccapp • CCAPPS • LoadServices • LoadService • MsPatch • Bron-Spizaetus – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • iExplorer • lExplorer • dkernel.exe • dkernel • Security • local service • SymRun • OSA • ccapp • CCAPPS • LoadServices • LoadService • MsPatch • Tok-Cirrhatus-2487 • Tok-Cirrhatus Изменяются следующие ключи реестра: – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] Прежнее значение: • Userinit = %SYSDIR% \userinit.exe • Shell = Explorer.exe Новое значение: • Userinit = %SYSDIR% \userinit.exe,%WINDIR% \komodo-6262022.exe • Shell = Explorer.exe "%WINDIR% \cinderawasih-4262027.exe" Различные настройки Explorer: – [HKCU\software\microsoft\windows\currentversion\explorer\advanced] Прежнее значение: • ShowSuperHidden = %Настройки пользователя% • HideFileExt = %Настройки пользователя% • Hidden = %Настройки пользователя% Новое значение: • ShowSuperHidden = dword:00000000 • HideFileExt = dword:00000001 • Hidden = dword:00000000 Email Программа располагает собственным SMTP ядром для рассылки электронных писем. Устанавливается прямое соединение с удаленным сервером. Подробности приводятся здесь: От: Адрес отправителя был фальсифицирован. Кому: – В определенных файлах системы были обнаружены электронные адреса. Дизайн писем: Тема: My Photo on Paris Текст письма: • This photo was taken from my vacation on Paris, last week. Wishing you always remember me. Regards, Прикрепленный файл: • Picture.zip Тема: Foto Liburanku di Bali Текст письма: • Halo Sobat, Ini fotoku saat liburan di Bali. Semoga kamu jadi ingat aku terus. Terima kasih, Прикрепленный файл: • Picture.zip Прикрепленный файл: Прикрепленный файл является копией вредоносного файла. Описание приводится здесь: TR/Dldr.Orangbi Письмо выглядит следующим образом: Отправка Поиск адресов: Проверка следующих файлов на наличие в них электронных адресов: • .INI; .BAT; .PIF; .COM; .SCR; .EXE; .PPT; .XLS; .DOC; .CFM; .PHP; .ASP; .WAB; .EML; .CSV; .HTML; .HTM; .TXT Избегает обращение по адресу: Не отправляются письма на адреса с одной из следующих последовательностей символов: • yahoo; abuse; borland; acer; compaq; torvald; trovald; detik; anony; coding; guru; code; script; @mm; w32; NONE; CASTLE; WINRAR; WINZIP; HELP; IRFANVIEW; MSDN; .CA.COM; PROMO; SALES; CLICK; IPTEK; USERNAME; SIERRA; STUDIO; TELECOM; LUCENT; NASA; ELECTRO; ELEKTRO; SYNDICAT; LOOKSMART; @123; @ABC; XANDROS; BUNTU; SUSE; REDHA; SLACK; @MAC; FUJI; INFORMA; TRACK; KDE; IEEE; LAB; MATH; BUG; FREE; REGIST; SPYW; SECUN; COMPUTE; COMPUSE; BROWSE; ALWIL; ROBOT; ANTIGEN; SYBARI; NOD32; HAURI; ESCAN; PROLAND; AHNLAB; DATABASE; BUILDER; ALADDIN; PROTECT; ESAFE; ESAVE; TRUST; AVAST; AVIRA; ADMIN; ZOMBIE; SPERSKY; GOOGLE; SUN.; POSTGRE; MYSQL; APACHE; NVIDIA; W3.; NOKIA; FUJITSU; SIEMENS; TREND; MICRO; LOTUS; CISCO; SEKUR; RELAY; GATEWAY; GROUP; OVERTURE; RESPONSE; NEWS; NOVELL; ALERT; OPERA; MOZILLA; NETSCAPE; ARCHIEVE; SERVICE; CANON; XEROX; HP.; DOWNLOAD; CNET; ZDNET; ZEND; PROXY; SERVER; RECIPIENT; FUCK; ADOBE; MACRO; INTEL.; IBM.; FEEDBACK; BLEEP; BLACK; DARK; SENIOR; KOMPUTER; FOO@; DEMO; HIDDEN; DOMAIN; .VBS; .JS; .EXE; .HTM; .PHP; .ASP; BILLING@; INFO@; CONTOH; EXAMPLE; SMTP; XXX; TEST; NETWORK; SOURCE; PROGRAM; WWW; ASDF; SOME; YOUR; BLAH; SPAM; SOFT; PANDA; NORMAN; NORTON; ASSOCIATE; SYMANTEC; SECURITY; CILLIN; GRISOFT; AVG; LINUX; CRACK; HACK; VIRUS; MICROSOFT; MASTER; SUPPORT; SECURE; UPDATE; DEVELOP; VAKSIN; SATU; EMAILKU; BOLEH; GAUL; ASTAGA; .WEB.ID; .AC.ID; .OR.ID; .NET.ID; .SCH.ID; .MIL.ID; .GO.ID; .CO.ID; INDO; TELKOM; PLASA; LBS; PLD; HJT; MNE; AML; TPE; AGT; AUD; UTS; LON Присоединение последовательности символов: Для получения IP адреса почтового сервера перед доменным именем указываются следующие строки: • ns1. • mail. • smtp. Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Для обеспечения доступа к удаленному компьютеру используется следующая регистрационная информация: – Следующее имя пользователя: • %актуальное имя пользователя% Процесс инфицирования: Загруженный файл сохраняется на удаленном компьютере в следующем виде: %HOME%\Local Settings\Application Data\jalak-931540815-bali.com Удаленная активация: –Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd. Завершение процесса Список завершаемых процессов: • rundll32.exe; diary.exe; avgupsvc.exe; Alicia Keys.exe; Mariana Renata.exe; Dian sastro.exe; foto administrator.exe; zlh.exe; AntiVirus StartUp.exe; sitinurhaliza.exe; virus.exe; services.com; ctfmon.exe; ccapp.exe; nopdb.exe; opscan.exe; vptray.exe; winword.exe; update.exe; lexplorer.exe; iexplorer.exe; dkernel.exe; nipsvc.exe; njeeves.exe; cclaw.exe; nvcoas.exe; aswupdsv.exe; ashmaisv.exe; systray.exe; riyani_jangkaru.exe; xpshare.exe; tskmgr.exe; poproxy.exe; mcvsescn.exe; untukmu.exe; sstray.exe; syslove.exe; mspatch.exe; kangen.exe; ccapps.exe; avgemc.exe Завершение процессов с одним из следующих имен окна: • washer; anti; CLEANER; REMOVER; PROCESS EXP; SYSINTERNAL; movzx; ertanto; hijack; killbox; .exe; scheduled task; computer management; group policy; system configuration; command prompt; registry Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Andrei Gherman в(о) понедельник, 6 марта 2006 г. Описание обновил
Andrei Gherman в(о) понедельник, 6 марта 2006 г.
Назад
.
.
.
.