Имя: Worm/Renchneg.B.DLL Обнаружен: 25/05/2006 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От среднего до высокого Потенциал повреждений: Средний Файл статистики: Да Размер файла: 49.756 байт. Контрольная сумма MD5: e78755206af1d523a79a0510e3106708 Версия VDF: 6.34.01.136 Версия IVDF: 6.34.01.141 - пятница, 26 мая 2006 г.
Общее Метод распространения: • Email • Локальная сеть Псевдонимы (аliases): • Symantec: W32.Banwarum@mm • Mcafee: W32/Banwarum@MM • Kaspersky: Email-Worm.Win32.Banwarum.c • TrendMicro: WORM_RANCHNEG.A • VirusBuster: I-Worm.Barwarum.C • Eset: Win32/Banwarum.C • Bitdefender: Win32.Zasra.B Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает потенциально опасный файл • Использует собственный почтовый движок • Изменение реестра • Использует уязвимость ПО • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается файл: – %SYSDIR% \mszsrn32.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: Worm/Banwarum.E.1 Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ mszsrn32 • "DllName"="%SYSDIR% \mszsrn32.dll" • "Startup"="Startup" • "Asynchronous"=dword:00000001 • "Impersonate"=dword:00000000 • "Type"=dword:00000002 • "SystemId"=dword:121d41eb Email Программа располагает собственным SMTP ядром для рассылки электронных писем. Устанавливается прямое соединение с удаленным сервером. Подробности приводятся здесь: От: Адрес отправителя был фальсифицирован. Кому: – В определенных файлах системы были обнаружены электронные адреса. – Полученные из WAB (адресная книга Windows) адреса электронной почты Тема: Одно из следующих: • Anzeige ist erstatet; BundesKriminalAmt; Ermittlungsverfahren wurde eingeleitet; Es ist AUS!; Gewonnen? GeWONNEN!; Guten Tag! Hier sind ihre WM Tickets!; Hallo!; Hoer auf damit!; Holen sie jetzt ihre WM Tickets ab!; Holen sie sich WM Tickets fuer das Finalle JETZT!; Ich zeige dich an!; Ich Zeige sie an!; Ihre Akte!; Ihre IP wurde geloggt!; JehhuuuU! WWWMMMM!!; Komme mit!; Sie besitzen Raubkopien; Sie betrueger!; Sie haben WM Tickets gewonnen!; Sie kommen ins Knast!; Warum machst du das?; Weltmeisterschaft!; WM Tickets! Тело: Тело письма имеет один из следующих видов: • Sehr geehrte Damen und Herren, vor kurzem habe ich eine Ueberweisung von ihrem Bank Konto bekommen und ich wuerde sie gern Fragen wie es dazu kam. Iich danke Ihnen, aber es musste warscheinlich ein Fehler unterlaufen denn ich kenne Sie nicht und Sie kennen mich nicht. Wie koennen wir diesen Missverstaendnis loesen? Am besten rufen Sie mich bitte an wenn es moeglich ist. Meine Telefonnummer lautet 035/98276590 Ich habe ein Abbild von dem Ueberweisungslog gemacht, dabei habe ich aus versehentlichen Gruenden ein Password darauf gelegt, er lautet %случайная буквенная комбинация% Mit Freundlichen Gruessen Manfred Schmidt • Sehr geehrte Damen und Herren, warum schicken Sie mir ihr Geld? Ich bedanke mich bei ihnen, aber es gehoert nicht mir und ich brauche es auch nicht, also koennen Sie es bitte lassen? Meine Kontonummer bei der Postbank 83475687345 Bankleitzahl: 4655437 In dem Attach haben sie ein Log von den Ueberweisungen die sie gemacht haben. Password dafuer lautet %случайная буквенная комбинация% Mit freundlichen Gruessen Gerhard Meyer • Sehr geehrte Damen und Herren, ich bevorzuge ihre friedliche Ansichten, aber wir sind keine Wohltaetigkeitsorganisation, deswegen bitte wir Sie die Geldueberweisungen zu beenden. Wir wuerden gerne alles zurueck zahlen was sie an uns bereits abschickten. In dem Dateianhang lieg der Log von der Postbank, das Kennwort fur den Archiv lautet %случайная буквенная комбинация% Mit freundlichen Gruessen Ingrid Behnke • Sehr geehrte Damen und Herren, ich will Sie darauf aufmerksam machen, das Sie ununterbrochen Geld an uns abschicken. Es ist wirklich erfreulich, aber das Geld gehoert uns nicht und wir wuerden gerne alles zurueck zahlen. Ein Kopie von der Ueberweisung liegt in dem Anhang, das Kennwort dafuer lautet %случайная буквенная комбинация% Mit freundlichen Gruessen Anne Flachman • Hi, thx das du Geld an mich schicks, aber kannste damit auf hoeren? Hier eine Kopie des Kontoauszugs von der Postbank in dem Anhang. Password: %случайная буквенная комбинация% mfg Henry • Hallo, sie schicken viel Geld an mir, das mir, nicht mein ist. Ich haben eine Posdbank Account. Ich schicken alles an du zurueck, wenn du damit aufhoeren Geld zu schicken. Danke. Hier eine Anhang mit der Ueberweisung. Password dafuer lautete %случайная буквенная комбинация% Have a nice day John Walthers • Sehr geehrte Damen und Herren, wir laden Sie rechtherzlich zu unseren «Gewinne WM Tickets» Aktion. Alles was dafuer zu machen brauchen ist dieses Formular auszufuellen. Das eine Euro das Sie uns schicken wird viele Kinder der dritten Welt erfreuen. Das Kennwort fuer den Formular lautet %случайная буквенная комбинация% Herzlichen Dank Bathe Maune • Sehr geehrte Damen und Herren, Sie haben so eben Weltmeisterschaft Tickes gewonnen! Alles was jetzt noch zu machen ist, das Formular in dem Anhang auszufuellen und Sie sind dabei! Verpassen Sie ihre einmalige Chance nicht! Anhangspassword: %случайная буквенная комбинация% Mit freundlichen Gruessen Lotto-GDI GmbH • Hi man, ich hab gesehen, das du zu WM wolltest, frag nicht wer ich bin und warum ich es mache. Hier hast du 5 Stueck, das ist eine spezielle Online Version, drueck es aus und unterschreib. Password zu dem Archiv lautet %случайная буквенная комбинация% Mfg Niemand ;) • Hi sexgott ich bin so geil das ich nicht mehr kann hier ein paar fotos wie ich grade abgehe! das password fuer die fotos ist: %случайная буквенная комбинация% Gruesse Monica • Oh BABY!!! Ich bin so geil bitte fick mich meine muschi leuft aus ich will dich o bitte bitttte......... hofffendlich bist du auch Geil wenn du meine Pics siehst :P habe dir paar neue mitgeschickt das password ist: %случайная буквенная комбинация% bye bye • Sehr geehrte Damen und Herren, warum schicken Sie mir ihr Geld? Ich bedanke mich bei ihnen, aber es gehoert nicht mir und ich brauche es auch nicht, also koennen Sie es bitte lassen? Meine Kontonummer bei der Postbank 83475687345 Bankleitzahl: 4655437 In dem Attach haben sie ein Log von den Ueberweisungen die sie gemacht haben. Password dafuer lautet %случайная буквенная комбинация% Mit freundlichen Gruessen Gerhard Meye • Hi, thx das du Geld an mich schicks, aber kannste damit auf hoeren? Hier eine Kopie des Kontoauszugs von der Postbank in dem Anhang. Password: %случайная буквенная комбинация% mfg Henry • Sehr geehrte Damen und Herren, Sie haben so eben Weltmeisterschaft Tickes gewonnen! Alles was jetzt noch zu machen ist, das Formular in dem Anhang auszufuellen und Sie sind dabei! Verpassen Sie ihre einmalige Chance nicht! Anhangspassword: %случайная буквенная комбинация% Mit freundlichen Gruessen Lotto-GDI GmbH • Hi man, ich hab gesehen, das du zu WM wolltest, frag nicht wer ich bin und warum ich es mache. Hier hast du 5 Stueck, das ist eine spezielle Online Version, drueck es aus und unterschreib. Password zu dem Archiv lautet %случайная буквенная комбинация% Mfg Niemand ;) • Hallo Albert Ich habe ein paar fotos fuer dich gemacht und wollte sie dir schicken damit du mich nicht so vermisst ich bin in 2 wochen wieder da dann werde ich alle deine wuensche erfuellen versprochen! Die fotos sind mit der emial das password hab ich raufgemacht es lautet: %случайная буквенная комбинация% • Sehr geehrte Dame, sehr geehrter Herr, das Herunterladen von Filmen, Software und MP3s ist illegal und somit strafbar. Wir moechten Ihnen hiermit vorab mitteilen, dass Ihr Rechner unter der IP erfasst wurde. Der Inhalt Ihres Rechner wurde als Beweismittel sichergestellt und es wird ein Ermittlungsverfahren gegen Sie eingleitet. Die Strafanzeige und die Moeglichkeit zur Stellungnahme wird Ihnen in den naechsten Tagen schriftlich zugestellt. Aktenzeichen NR.: (siehe Anhang) ACHTUNG: der Anhang ist Password geschuetzt der Password fuer den Anhang (ihre Akte) lautet: %случайная буквенная комбинация% bitte vergessen sie ihn nicht Hochachtungsvoll i.A. Juergen Stock --- Bundeskriminalamt BKA --- Referat LS 2 --- 65173 Wiesbaden --- Tel.: +49 (0)611 - 55 - 12331 oder --- Tel.: +49 (0)611 - 55 - 0 Прикрепленный файл: Одно из следующих имен прикрепленного файла: • Abbild-Der-Rechnung.zip; akte.zip; Anhang.zip; Anhang-Tickets.zip; anklage.zip; Anklage-Material.zip; anklageschrift.zip; Anzeige.zip; archiv.zip; bescheinigung.zip; beweise.zip; bild01.zip; Desktop.zip; fick_mich.zip; fickmich.zip; fotze.zip; free_pics.zip; free_videos.zip; geil.zip; ich_lauf_aus.zip; ichbingeil.zip; ihre_akte.zip; IhrEnde.zip; Kontoauszug.zip; Kopien.zip; meinbild.zip; meine_moese.zip; mypics.zip; New Folder.zip; Rechnung.zip; Rechnung-Anhang.zip; reklament.zip; sexy.zip; Tickets.zip; Ueberweisung.zip; Weltmeisterschaft.zip; WM.zip; WM-Anhang.zip; WM-Tickets.zip; vorladung.zip Прикрепленный архивный файл содержит копию потенциально опасной программы. Письмо выглядит следующим образом: Отправка Поиск адресов: Проверка следующих файлов на наличие в них электронных адресов: • .wab; .tbb; .tbi; .doc; .xls; .txt; .csv; .htm; .html; .xml; .adb; .asa; .asc; .asm; .asp; .cgi; .con; .csp; .dbx; .dlt; .dwt; .edm; .hta; .htc; .inc; .jsp; .jst; .lbi; .php; .rdf; .rss; .sht; .ssi; .stm; .vbp; .vbs; .wml; .xht; .xsd; .xst Избегает обращение по адресу: Не отправляются письма на адреса с одной из следующих последовательностей символов: • admin; info; support; soft; webmaster; help; web; postmaster; root; bugs; rating; site; contact; privacy; serviceabuse; register; sales; cisco; gnu.org; bsd.it; debian; linux; berkeley; google; fido; ibm.com; microsoft.com; php.net; .mil; .gov; borland.com; sun.com; xinul.com; virus; kaspersky; sophos; ripe.; iana.; drweb.; secure; avp.; .arpa Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Эксплойт: Используется следующая брешь в безопасности: – MS04-007 (Уязвимость ASN.1) Генарация IP адресов: Создаются случайные IP адреса. Первые два блока созданного IP адреса совпадают с реальным собственным. Осуществляется попытка установить соединение с этим адресом. Backdoor Открывается порт: – %SYSDIR% \winlogon.exe к произвольному TCP порту для обеспечения HTTP сервера. Устанавливает соединение с сервером Все последующие: • 5d**********.net/mmm/register.php? • 7st**********.biz/mmm/register.php? • 7stick.info/mmm/register.php? • branch**********.biz/mmm/register.php? • branch**********.net/mmm/register.php? • frach**********.com/mmm/register.php? • frach**********.info/mmm/register.php? • mon**********.com/mmm/register.php? • ola**********.com/mmm/register.php? • ola**********.net/mmm/register.php? В результате может пересылаться информация. Это происходит с помощью HTTP GET запроса PHP скрипта. Передает информацию о: • Время жизни вредоносной программы • Информация об операционной системе Windows Инфицирование – Следующий файл вставляется в процесс: %SYSDIR% \mszsrn32.dll Имя процесса: • winlogon.exe
Описание добавил
Irina Boldea в(о) понедельник, 31 июля 2006 г. Описание обновил
Irina Boldea в(о) понедельник, 31 июля 2006 г.
Назад
.
.
.
.