Имя: Worm/Rbot.153600.2 Обнаружен: 15/09/2006 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 153.600 байт. Контрольная сумма MD5: 1497c8f1e52e2d4f22ac7ed9aac1ffbe Версия VDF: 6.32.0.11
Общее Методы распространения: • Локальная сеть • Подключенные сетевые диски Псевдонимы (аliases): • Symantec: W32.Spybot.Worm • Kaspersky: Backdoor.Win32.SdBot.afg • TrendMicro: WORM_SDBOT.BYO • Sophos: W32/Rbot-ANQ • VirusBuster: Worm.SdBot.BGU • Eset: Win32/Rbot • Bitdefender: Backdoor.SdBot.AFG Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Снижает уровень настроек безопасности • Отслеживается и записывает введенные с клавиатуры символы • Изменение реестра • Использует уязвимость ПО • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \ms-dos.pif Выполненная копия программы удаляется. Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "MS-DOS Security Service"="ms-dos.pif" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices • "MS-DOS Security Service"="ms-dos.pif" – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • "MS-DOS Security Service"="ms-dos.pif" Добавляются следующие ключи реестра: – HKLM\SOFTWARE\Microsoft\Ole • "MS-DOS Security Service"="ms-dos.pif" – HKLM\SYSTEM\CurrentControlSet\Control\Lsa • "MS-DOS Security Service"="ms-dos.pif" – HKCU\SYSTEM\CurrentControlSet\Control\Lsa • "MS-DOS Security Service"="ms-dos.pif" – HKLM\SOFTWARE\Microsoft\Ole • "MS-DOS Security Service"="ms-dos.pif" Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующие сетевые ресурсы общего доступа: • IPC$ • C$ • ADMIN$\system32\ • ADMIN$ Эксплойт: Используются следующие бреши в безопасности: – MS01-059 (Unchecked Buffer in Universal Plug and Play) – MS03-026 (Переполнение буфера RPC Interface) – MS03-039 (Переполнение буфера RPCSS Service) – MS03-049 (Переполнение буфера Workstation Service) – MS04-007 (Уязвимость ASN.1) Процесс инфицирования: На выбранном компьютере создается FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. Удаленная активация: –Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd. IRC Для передачи информации о системе и обеспечения удаленного управления устанавливаются соединения со следующими IRC серверами: Сервер: msdos-s.secu********** Порт: 4654 Пароль сервера: gringle Канал: #qzzp# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 Сервер: msdos-s.secu********** Порт: 4564 Пароль сервера: gringle Канал: #qzzp# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 Сервер: msdos-s.upda********** Порт: 65528 Пароль сервера: gringle Канал: #qzzp# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 Сервер: msdos-s.upda********** Порт: 65529 Пароль сервера: gringle Канал: #qzzp# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 – Данная вредоносная программа способна собирать и передавать следующую информацию: • Кэшированные пароли • Скорость процессора • Информация о драйвере • Свободное место на диске • Свободная оперативная память • Время жизни вредоносной программы • Информация о сети • Информация о запущенных процессах • Объем памяти • Системная папка • Имя пользователя • Информация об операционной системе Windows – Вредоносная программа обладает способностью выполнять следующие действия: • Начать DDoS ICMP атаку • Начать DDoS SYN атаку • Отключить DCOM • Отключить сетевые папки общего доступа • Загрузить файл • Включить DCOM • Подключить сетевые папки общего доступа • Войти в чат-комнату IRC • Остановить процесс • Покинуть чат-комнату IRC • Открытие удаленного интерфейса • Произвести DDoS атаку • Проверка сети • Запуск процедуры распространения • Остановить процесс • Обновляется самостоятельно • Загрузить файл Разное Мьютекс: Создается мьютекс: • msdss Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • Obsidium
Описание добавил
Irina Boldea в(о) вторник, 7 марта 2006 г. Описание обновил
Irina Boldea в(о) вторник, 14 марта 2006 г.
Назад
.
.
.
.