Имя: Worm/Pinom.C Обнаружен: 20/05/2005 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 21.504 байт. Контрольная сумма MD5: a2760d29e825e74df4dadcab6d40e0b2 Версия VDF: 6.30.00.190
Общее Метод распространения: • Локальная сеть Псевдонимы (аliases): • Symantec: W32.Cissi.A@mm • Mcafee: W32/Pinom.worm!backdoor • Kaspersky: Worm.Win32.Pinom.c • TrendMicro: WORM_CISSI.B • Grisoft: Worm/Pinom.C • VirusBuster: Worm.Cissy.B • Bitdefender: Win32.Worm.Imbiat.A Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Изменение реестра • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \penis.exe Разделы добавляются в файл. – Кому: %WINDIR% \system.ini Со следующим содержимым: • shell=Explorer.exe penis.exe Указанный файл запускается на выполнение после перезагрузки системы. Реестр Изменяется следующий ключ реестра: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Прежнее значение: • "Shell"="Explorer.exe" Новое значение: • "Shell"="Explorer.exe penis.exe" Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующую сетевой ресурс общего доступа: • %все папки общего доступа% Для обеспечения доступа к удаленному компьютеру используется следующая регистрационная информация: – Следующий список имен пользователей: • Guest • Administrator • Owner • Root – Список паролей: • 1234; password; 6969; harley; 123456; golf; pussy; mustang; 1111; shadow; 1313; fish; 5150; 7777; qwerty; baseball; 2112; letmein; 12345678; 12345; ccc; admin; Admin; Password; 123; 1234567; 123456789; 654321; 54321; 111; 000000; abc; 11111111; 88888888; pass; passwd; database; abcd; abc123; sybase; 123qwe; server; computer; Internet; super; 123asd; ihavenopass; godblessyou; enable; 2002; 2003; 2600; alpha; 110; 111111; 121212; 123123; 1234qwer; 123abc; 007; aaa; patrick; pat; administrator; root; sex; god; foobar; secret; test; test123; temp; temp123; win; asdf; oracle'pwd; qwer; yxcv; zxcv; home; xxx; owner; login; Login; pw123; love; mypc; mypc123; admin123; mypass; mypass123; 901100 Генарация IP адресов: Создаются случайные IP адреса и производится попытка установить соединение с этим адресом. Удаленная активация: –Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd. IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: uk.undernet.org Порт: 6667 Канал: #peniz Имя: %случайная буквенная комбинация% Пароль: public – Вредоносная программа обладает способностью выполнять следующие действия: • Начать DDoS SYN атаку • Загрузить файл • Запустить файл • Покинуть чат-комнату IRC • Произвести DDoS атаку • Закрыть потенциально опасную программу • Обновляется самостоятельно • Посещение веб-страницы Разное Мьютекс: Создается мьютекс: • STFUKTHX Данные файла Язык программирования: Программа была написана на Delphi. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Iulia Diaconescu в(о) понедельник, 13 марта 2006 г. Описание обновил
Iulia Diaconescu в(о) понедельник, 13 марта 2006 г.
Назад
.
.
.
.