Имя: BDS/Verify.K.1 Обнаружен: 06/03/2005 Вид: Backdoor сервер В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: От низкого до среднего Потенциал повреждений: Средний Файл статистики: Да Размер файла: 32.256 байт. Контрольная сумма MD5: e7d155c42fe5e7d13f92e533436c5bda Версия VDF: 6.30.00.225
Общее Метод распространения: • Одноранговая сеть Псевдонимы (аliases): • Symantec: Backdoor.Verify • Mcafee: BackDoor-CNQ • Kaspersky: Backdoor.Win32.Verify.k • TrendMicro: BKDR_VERIFY.E • F-Secure: BACKDOOR PROGRAM • Grisoft: BackDoor.Small.43.J • Bitdefender: Backdoor.Verify.K Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Загружает вредоносные файлы • Создает вредоносные файлы • Отслеживается и записывает введенные с клавиатуры символы • Изменение реестра • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создаются собственные копии: • %SYSDIR% \pVF.pMK • %SYSDIR% \msidle32.exe • %Корневая папка системного диска% \MsBootMgr.exe Переименовываются файлы: • ntldr в loveyou_pTH • msdos.sys в loveyou_pTH.sys Создаются следующие файлы: – Незараженные файлы: • %SYSDIR% \pMK_readme.txt • %SYSDIR% \pMK_wLog.txt • %SYSDIR% \pMK_kLog.txt • %SYSDIR% \pMK_kLogF.txt • %SYSDIR% \music.mid – %WINDIR% \smss.exe После полного завершения процесса создания он запускается на выполнение. Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/Verify.J.1 – %SYSDIR% \MsIdle32Hook.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/Verify.H.2 – %SYSDIR% \MsIdle32loader.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: BDS/Verify.K Попытка загрузки следующего файла: – Следующие URL: • freewebs.com/rhspyx007/********** • websamba.com/rhspyx007/********** • siteburg.com/download/********** Сохраняется локально в: %TEMPDIR% \pVF_update.exe Данный файл запускается на выполнение после его полной загрузки. На момент проверки данный файл не был доступен. Реестр Добавляется ключ реестра (бесконечный цикл) для повторного запуска процесса после перезагрузки системы. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "msidle32.exe"="%SYSDIR% \msidle32.exe" Добавляются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\pVF] • "pVF_Version"=dword:0000082e – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile] • "DoNotAllowExceptions"=dword:00000000 • "DisableNotifications"=dword:00000000 – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%SYSDIR% \msidle32.exe"="%SYSDIR% \msidle32.exe:*:Enabled:Remote Access" – [HKCR\CLSID\{319A31D4-9194-41e4-8450-A5F99BD0FA0A}] • @="MsIdle32loader.dll" – [HKCR\CLSID\{319A31D4-9194-41e4-8450-A5F99BD0FA0A}\InprocServer32] • @="%SYSDIR% \MsIdle32loader.dll" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ ShellServiceObjectDelayLoad] • "MsIdle32loader.dll"="{319A31D4-9194-41e4-8450-A5F99BD0FA0A}" – [HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\ {319A31D4-9194-41e4-8450-A5F99BD0FA0A}] • @="MsIdle32loader.dll" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\pVF.exe] • @="%SYSDIR% \msidle32.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] • "Hidden"=dword:00000002 Email Не имеет собственной процедуры размножения. Занимается рассылкой электронных писем. Адресат может оказаться отправителем. Подробности приведены ниже: От: Адрес отправителя был фальсифицирован. Отправитель письма: • pVF2@pMK.pTH Получателем письма является: • pMK29A@yahoo.com Тема: Следующее: • pVF v2 Report Тело: Содержимое получено из файла: pMK_kLog.txt Письмо выглядит следующим образом: Отправка MX Server: Обладает способностью связаться со следующими MX серверами: • smtp.server.localhost • mail.eircom.net • smtp.wanadoo.fr P2P Предпринимаемые для инфицирования других систем в одноранговой сети действия: Производится поиск содержащих одну из следующих последовательностей знаков папок • user • system • book • game • pic • media • download • upload • share • music • doc • program • soft При успешном завершении поиска создаются следующие файлы: • MU Korea new!!.exe; Shower girl.exe; _-_Click_-Me!_.exe; Microsoft Office 2003 Crack.exe-_-Secret-_-.exe; ACDSee 8.0 beta.exe; Free telephone.exe; I want to say that....exe; Age of Empires new !!!.exe; MU online-update.exe; kiss me.jpg.exe; Windows XP update new.exe; Mirosoft Windows Longhorn beta test.exe; Monster.jpg.exe; Love you....exe; Hack Yahoo! Pass.exe; Linkin' Park.jpg.exe; My Diary.doc.exe; Top Secret.exe; Manga news.html.exe; Kid1412.jpg.exe; Sherlock Homes.doc.exe; Conan Doyle.jpg.exe; Ichi shinpo.jpg.exe; Yahoo! Smiley new !.exe; FiFa WorldCup 2006 Beta.exe; Nero 7.0 Full.exe; WinRAR 4.0 Full.exe; fun fun fun.exe; Fantasy XII Update.exe; Half-Life 2 Update.exe; Windows XP source code.exe; Norton Antivirus Update.exe; Spy search and destroy new!.exe; bikini.jpg.exe; UFO.doc.exe; The X-files.jpg.exe; XXX-Cindy.jpg.exe; XXX-Britney Spears.jpg.exe; Sexy girl.jpg.exe; xxx_Girl.jpg.exe; BinLaden PPP.jpg.exefucker.jpg.exe; Sweet Valetine.exe; Love to kick boot.exe; Yahoo! Account Cracker.exe; WinAmp 6.0 Full.exe; nude_girl.jpg.exe; H.O.T news.html.exe; ZaiZai smileys.jpg.exe; Hillary Duff - nude.jpg.exe; Photoshop 9.0 Full.exe; Hot Sexxxxx.avi.exe Завершение процесса Список завершаемых процессов: • @ZONEALARM.EXE; WEBSCANX.EXE; VSSTAT.EXE; VSHWIN32.EXE; VSECOMR.EXE; VSCAN40.EXE; VETTRAY.EXE; VET95.EXE; TDS2-NT.EXE; TDS2-98.EXE; TBSCAN.EXE; SWEEP95.EXE; F-STOPW.EXE; SPHINX.EXE; SERV95.EXE; SCRSCAN.EXE; SCANPM.EXE; SCAN95.EXE; SCAN32.EXE; SAFEWEB.EXE; RESCUE.EXE; RAV7WIN.EXE; RAV7.EXE; F-PROT95.EXE; F-PROT.EXE; PERSFW.EXE; PCFWALLICON.EXE; PCCWIN98.EXE; PAVW.EXE; PAVCL.EXE; PADMIN.EXE; OUTPOST.EXE; NVC95.EXE; NUPGRADE.EXE; NORMIST.EXE; NISUM.EXE; NAVWNT.EXE; NAVNT.EXE; NAVLU32.EXE; NAVAPW32.EXE; N32SCANW.EXE; MPFTRAY.EXE; MOOLIVE.EXE; LUALL.EXE; LOOKOUT.EX; LOCKDOWN2000.EXE; JEDI.EXE; IOMON98.EXE; IFACE.EXE; ICSUPPNT.EXE; ICSUPP95.EXE; ICMON.EXE; ICLOADNT.EXE; ICLOAD95.EXE; IBMAVSP.EXE; IBMASN.EXE; IAMSERV.EXE; IAMAPP.EXE; FPROT.EXE; FINDVIRU.EXE; ESPWATCH.EXE; ESAFE.EXE; ECENGINE.EXE; DVP95_0.EXE; CLEANER3.EXE; CLEANER.EXE; CLAW95CF.EXE; CLAW95.EXE; CFINET32.EXE; CFINET.EXE; CFIAUDIT.EXE; CFIADMIN.EXE; BLACKICE.EXE; BLACKD.EXE; AVWUPD32.EXE; AVWIN95.EXE; AVSCHED32.EXE; AVPUPD.EXE; AVPTC32.EXE; AVPDOS32.EXE; AVNT.EXE; AVKSERV.EXE; AVGCTRL.EXE; AVE32.EXE; AVCONSOL.EXE; AUTODOWN.EXE; APVXDWIN.EXE; ANTI-TROJAN.EXE; ACKWIN32.EXE; PVIEW.EXE; TASKMGR.EXE; REGEDIT.EXE; MSCONFIG.EXE; D32.EXE; BKAV2002.EXE; PAVSCHED.EXE; NMAIN.EXE; NAVW32.EXE; NAVAPSVC.EXENAVAPW32.EXE; F-AGNT95.EXE; WFINDV32.EXE; AVPM.EXE; AVPCC.EXE; AVP32.EXE Backdoor Открываются следующие порты: – %выполненный файл% по TCP порту 1907 для обеспечения удаленной оболочки – %выполненный файл% по TCP порту 1906 для обеспечения backdoor функции. Устанавливает соединение с сервером Следующий: • ftp://ftp22.websamba.********** В результате может пересылаться информация. Передает информацию о: • Имя компьютера • Переменные окружающей среды • Имя пользователя • Информация об операционной системе Windows Возможности удаленного контроля: • Загрузить файл • Запустить файл • Отправить электронную почту • Запуск программы контроля клавиатуры • Остановить процесс • Загрузить файл Кража – После набора на клавиатуре одной из следующих последовательностей символов запускается функция протоколирования: • securit • dial • credit • admin • pass • ftp • mail • profile • account • regist • sign • log on • log in • logon • login – Протоколируется: • Нажатие клавиш • Информация об окне Разное Мьютекс: Создается мьютекс: • ::. Love_you_pTH .:: Строка: Здесь содержится следующая последовательность: • ---[ pMK_VeryFun - Written by pMK - (c) 2005]--- Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Ionut Slaveanu в(о) среда, 3 мая 2006 г. Описание обновил
Ionut Slaveanu в(о) четверг, 4 мая 2006 г.
Назад
.
.
.
.