Имя: Worm/Codbot.AP Обнаружен: 29/08/2005 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 19.968 байт. Контрольная сумма MD5: c34b5ec44017814cb4b9718855267984 Версия VDF: 6.31.01.192
Общее Метод распространения: • Локальная сеть Псевдонимы (аliases): • Kaspersky: Backdoor.Win32.Codbot.ap • TrendMicro: WORM_SDBOT.CDI • Sophos: W32/Codbot-W • VirusBuster: Worm.Codbot.AI • Eset: Win32/Codbot • Bitdefender: Backdoor.Codbot.BJ Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отслеживается и записывает введенные с клавиатуры символы • Изменение реестра • Использует уязвимость ПО • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \Perfhmon.exe Реестр Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра. – HKLM\SYSTEM\CurrentControlSet\Services\MAPI • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"=%SYSDIR% \Perfhmon.exe • "DisplayName"="Performance Logs" • "ObjectName"="LocalSystem" • "FailureActions"=%шестнадцатиричное значение% • "Description"="Collects performance data from local or remote computers based on preconfigured schedule parameters, then writes the data to a log or triggers an alert." Добавляются следующие ключи реестра: – HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Perfhmon • @="Service" – HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Perfhmon • @="Service" Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Эксплойт: Используются следующие бреши в безопасности: – MS02-061 (повышение привилегий в SQL Server Web) – MS03-007 (непроверенный буфер в компоненте Windows) – MS03-026 (Переполнение буфера RPC Interface) – MS04-011 (Уязвимость LSASS) – VX05-006 (Remote Heap Overflow при использовании функции VERITAS Backup Exec Admin Plus Pack) Процесс инфицирования: На выбранном компьютере создается FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. Удаленная активация: –Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd. IRC Для передачи информации о системе и обеспечения удаленного управления устанавливаются соединения со следующими IRC серверами: Сервер: 0x80.martian********** Порт: 6556 Канал: #21# Имя: %случайная буквенная комбинация% Пароль: g3t0u7 Сервер: 0xff.mem********** Порт: 6556 Канал: #21# Имя: %случайная буквенная комбинация% Пароль: g3t0u7 Сервер: 0x80.online-********** Порт: 6556 Канал: #21# Имя: %случайная буквенная комбинация% Пароль: g3t0u7 Сервер: 0x80.going********** Порт: 6556 Канал: #21# Имя: %случайная буквенная комбинация% Пароль: g3t0u7 Сервер: 0x80.my********** Порт: 6556 Канал: #21# Имя: %случайная буквенная комбинация% Пароль: g3t0u7 Сервер: 0x80.my-********** Порт: 6556 Канал: #21# Имя: %случайная буквенная комбинация% Пароль: g3t0u7 Сервер: 0x80.martian********** Порт: 1023 Канал: #21# Имя: %случайная буквенная комбинация% Пароль: g3t0u7 Сервер: 0xff.mem********** Порт: 1023 Канал: #21# Имя: %случайная буквенная комбинация% Пароль: g3t0u7 Сервер: 0x80.online-********** Порт: 1023 Канал: #21# Имя: %случайная буквенная комбинация% Пароль: g3t0u7 Сервер: 0x80.going********** Порт: 1023 Канал: #21# Имя: %случайная буквенная комбинация% Пароль: g3t0u7 Сервер: 0x80.my********** Порт: 1023 Канал: #21# Имя: %случайная буквенная комбинация% Пароль: g3t0u7 Сервер: 0x80.my-********** Порт: 1023 Канал: #21# Имя: %случайная буквенная комбинация% Пароль: g3t0u7 – Данная вредоносная программа способна собирать и передавать следующую информацию: • Кэшированные пароли • Скорость процессора • Текущий пользователь • Свободное место на диске • Свободная оперативная память • Время жизни вредоносной программы • Информация о сети • Информация о запущенных процессах • Объем памяти • Информация об операционной системе Windows – Вредоносная программа обладает способностью выполнять следующие действия: • Загрузить файл • Запустить файл • Остановить процесс • Открытие удаленного интерфейса • Проверка сети • Запуск процедуры распространения • Закрыть потенциально опасную программу Backdoor Открываются следующие порты: – %SYSDIR% \mapi32.exe к произвольному TCP порту для обеспечения FTP сервера. – %SYSDIR% \mapi32.exe по UDP порту 69 для обеспечения TFTP сервера. Кража • Нажатие клавиш – Запуск функции протоколирования при посещении веб-страницы с одной из следующих последовательностей в URL: • e-gold • egold • bank • e-bay • ebay • paypal Разное Мьютекс: Создается мьютекс: • xPerFHmoNx Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • MEW
Описание добавил
Irina Boldea в(о) вторник, 14 марта 2006 г. Описание обновил
Irina Boldea в(о) среда, 15 марта 2006 г.
Назад
.
.
.
.