Имя: Worm/Agobot.100864 Обнаружен: 27/09/2004 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 100.864 байт. Контрольная сумма MD5: defc586fbd422d466a6bab7dfec48517 Версия VDF: 6.27.00.74
Общее Метод распространения: • Локальная сеть Псевдонимы (аliases): • Symantec: W32.HLLW.Gaobot • TrendMicro: WORM_SDBOT.CHH • Sophos: Exp/MS05039-A • Grisoft: IRC/BackDoor.SdBot.LNF • VirusBuster: Worm.SdBot.BIY • Eset: Win32/TrojanDropper.ErPack • Bitdefender: Backdoor.SDBot.DEB Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Изменение реестра • Использует уязвимость ПО • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \svchosts32.exe Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • ScHost"="svchosts32.exe" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices • "ScHost"="svchosts32.exe" Добавляются следующие ключи реестра: – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows • "DisableSR"="1" – HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows • "DisableSR"="1" – HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU • "NoAutoUpdate"="1" • "AUOptions"="1" – HKCU\Software\Policies\Microsoft\Windows\WindowsUpdate\AU • "NoAutoUpdate"="1" • "AUOptions"="1" – HKLM\SYSTEM\CurrentControlSet\Control\Lsa • "AUOptions"="1" Изменяются следующие ключи реестра: – HKLM\SOFTWARE\Microsoft\Security Center Прежнее значение: • "FirewallDisableNotify"=%Настройки пользователя% • "UpdatesDisableNotify"=%Настройки пользователя% • "AntiVirusDisableNotify"=%Настройки пользователя% Новое значение: • "FirewallDisableNotify"="1" • "UpdatesDisableNotify"="1" • "AntiVirusDisableNotify"="1" – HKCU\Software\Microsoft\Security Center Прежнее значение: • "FirewallDisableNotify"=%Настройки пользователя% • "UpdatesDisableNotify"=%Настройки пользователя% • "AntiVirusDisableNotify"=%Настройки пользователя% Новое значение: • "FirewallDisableNotify"="1" • "UpdatesDisableNotify"="1" • "AntiVirusDisableNotify"="1" – HKLM\SYSTEM\CurrentControlSet\Control\Lsa Прежнее значение: • "restrictanonymous"=%Настройки пользователя% Новое значение: • "restrictanonymous"="0" Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующие сетевые ресурсы общего доступа: • admin$ • ipc$ • d$ • c$ Эксплойт: Используются следующие бреши в безопасности: – MS04-007 (Уязвимость ASN.1) – MS05-039 (уязвимость в Plug and Play) IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: panspn.mast********** Порт: 6667 Пароль сервера: killer Канал: #panspn Имя: pa|%случайная комбинация из шести букв% Пароль: abcnet – Данная вредоносная программа способна собирать и передавать следующую информацию: • Скорость процессора • Текущий пользователь • Свободное место на диске • Свободная оперативная память • Время жизни вредоносной программы • Информация о сети • Объем памяти • Имя пользователя • Информация об операционной системе Windows – Вредоносная программа обладает способностью выполнять следующие действия: • Начать DDoS SYN атаку • Запускается DDoS TCP атака • Запускается DDoS UDP атака • Отключить сетевые папки общего доступа • разорвать соединение с IRC сервером • Загрузить файл • Редактировать реестр • Подключить сетевые папки общего доступа • Запустить файл • Войти в чат-комнату IRC • Покинуть чат-комнату IRC • Произвести DDoS атаку • Проверка сети • Перенаправить порт • Запуск процедуры распространения • Обновляется самостоятельно • Загрузить файл • Посещение веб-страницы Backdoor Открывается порт: – %SYSDIR% \svchosts32.exe к произвольному TCP порту чтобы обеспечить Socks4 прокси-сервера. Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Irina Boldea в(о) понедельник, 15 мая 2006 г. Описание обновил
Irina Boldea в(о) вторник, 16 мая 2006 г.
Назад
.
.
.
.