Имя: Worm/Rbot.121856.8 Обнаружен: 31/10/2005 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 121.856 байт. Контрольная сумма MD5: 63f306cc436105536ba6c09628d62cd0 Версия VDF: 6.32.00.127
Общее Метод распространения: • Локальная сеть Псевдонимы (аliases): • Symantec: W32.Spybot.Worm • Kaspersky: Backdoor.Win32.Rbot.ahl • TrendMicro: WORM_RBOT.CPM • F-Secure: Backdoor.Win32.Rbot.ahl • Sophos: W32/Rbot-ATE • Panda: W32/Sdbot.FNM.worm • VirusBuster: Worm.Rbot.CTT • Eset: Win32/Rbot • Bitdefender: Backdoor.RBot.FGB Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Изменение реестра • Использует уязвимость ПО • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \IHSVC.EXE Выполненная копия программы удаляется. Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Internet Help Svc"="IHSVC.EXE" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices • "Internet Help Svc"="IHSVC.EXE" – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • "Internet Help Svc"="IHSVC.EXE" – HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices • "Internet Help Svc"="IHSVC.EXE" Добавляются следующие ключи реестра: – HKLM\SOFTWARE\Microsoft\Ole • "Internet Help Svc"="IHSVC.EXE" – HKLM\SYSTEM\CurrentControlSet\Control\Lsa • "Internet Help Svc"="IHSVC.EXE" – HKCU\Software\Microsoft\OLE • "Internet Help Svc"="IHSVC.EXE" – HKCU\SYSTEM\CurrentControlSet\Control\Lsa • "Internet Help Svc"="IHSVC.EXE" Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующие сетевые ресурсы общего доступа: • IPC$ • C$ • ADMIN$\system32\ • ADMIN$ Эксплойт: Используются следующие бреши в безопасности: – MS03-026 (Переполнение буфера RPC Interface) – MS03-039 (Переполнение буфера RPCSS Service) – MS03-049 (Переполнение буфера Workstation Service) – MS04-007 (Уязвимость ASN.1) – MS05-039 (уязвимость в Plug and Play) Генарация IP адресов: Создаются случайные IP адреса. Первые два блока созданного IP адреса совпадают с реальным собственным. Осуществляется попытка установить соединение с этим адресом. Процесс инфицирования: На выбранном компьютере создается FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. Удаленная активация: –Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd. IRC Для передачи информации о системе и обеспечения удаленного управления устанавливаются соединения со следующими IRC серверами: Сервер: hhsv.service.********** Порт: 4654 Пароль сервера: gringle Канал: #12# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 Сервер: hhsv.service.********** Порт: 65528 Пароль сервера: gringle Канал: #12# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 Сервер: hhsv.service.********** Порт: 4564 Пароль сервера: gringle Канал: #12# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 Сервер: hhsv.service.********** Порт: 65529 Пароль сервера: gringle Канал: #12# Имя: %случайная комбинация букв из восьми букв% Пароль: shabby123 – Данная вредоносная программа способна собирать и передавать следующую информацию: • Собранные электронные адреса • Скорость процессора • Текущий пользователь • Информация о драйвере • Свободное место на диске • Свободная оперативная память • Время жизни вредоносной программы • Информация о сети • Информация о запущенных процессах • Объем памяти • Имя пользователя • Информация об операционной системе Windows – Вредоносная программа обладает способностью выполнять следующие действия: • Начать DDoS ICMP атаку • Начать DDoS SYN атаку • Отключить DCOM • Отключить сетевые папки общего доступа • Загрузить файл • Включить DCOM • Подключить сетевые папки общего доступа • Запустить файл • Остановить процесс • Открытие удаленного интерфейса • Проверка сети • Регистрация службы • Отправить электронную почту • Запуск процедуры распространения • Остановить процесс • Обновляется самостоятельно • Загрузить файл Разное Мьютекс: Создается мьютекс: • hhs32 Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Irina Boldea в(о) четверг, 6 апреля 2006 г. Описание обновил
Irina Boldea в(о) среда, 19 апреля 2006 г.
Назад
.
.
.
.