Имя: Worm/IRCBot.9609 CME-номер: 482 Обнаружен: 13/08/2006 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От среднего до высокого Потенциал повреждений: Средний Файл статистики: Да Размер файла: 9.609 байт. Контрольная сумма MD5: 9928A1E6601CF00D0B7826D13FB556F0 Версия VDF: 6.35.01.85 - воскресенье, 13 августа 2006 г.Версия IVDF: 6.35.01.85 - воскресенье, 13 августа 2006 г.
Общее Методы распространения: • Локальная сеть • Messenger Псевдонимы (аliases): • Symantec: Backdoor.IRC.Bot • Mcafee: IRC-Mocbot!MS06-040 • Kaspersky: Backdoor.Win32.IRCBot.st • TrendMicro: WORM_IRCBOT.JK • F-Secure: Backdoor.Win32.IRCBot.st Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отключение приложений безопасности • Снижает уровень настроек безопасности • Изменение реестра • Использует уязвимость ПО • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \wgareg.exe Выполненная копия программы удаляется. Реестр Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Services\wgareg] • Type = 110 • Start = 2 • ErrorControl = 0 • ImagePath = %SYSDIR% \wgareg.exe • DisplayName = Windows Genuine Advantage Registration Service • ObjectName = LocalSystem • FailureActions = %шестнадцатиричное значение% • Description = Ensures that your copy of Microsoft Windows is genuine and registered. Stopping or disabling this service will result in system instability. – [HKLM\SYSTEM\CurrentControlSet\Services\wgareg\Security] • Security = %шестнадцатиричное значение% – [HKLM\SYSTEM\CurrentControlSet\Services\wgareg\Enum] • 0 = Root\LEGACY_WGAREG\0000 • Count = 1 • NextInstance = 1 Изменяются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Ole] Прежнее значение: • EnableDCOM = %Настройки пользователя% Новое значение: • EnableDCOM = n – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Прежнее значение: • restrictanonymous = %Настройки пользователя% • restrictanonymoussam = %Настройки пользователя% Новое значение: • restrictanonymous = 1 • restrictanonymoussam = 1 – [HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters] Новое значение: • autoshareserver = 0 • autosharewks = 0 – [HKLM\SOFTWARE\Microsoft\security center] Прежнее значение: • antivirusdisablenotify = %Настройки пользователя% • antivirusoverride = %Настройки пользователя% • firewalldisablenotify = %Настройки пользователя% • firewalldisableoverride = %Настройки пользователя% Новое значение: • antivirusdisablenotify = 1 • antivirusoverride = 1 • firewalldisablenotify = 1 • firewalldisableoverride = 1 Отключение Windows Firewall: – [HKLM\SOFTWARE\Policies\Microsoft\windowsfirewall\domainprofile] Прежнее значение: • enablefirewall = %Настройки пользователя% Новое значение: • enablefirewall = 0 – [HKLM\SOFTWARE\Policies\Microsoft\windowsfirewall\standardprofile] Прежнее значение: • enablefirewall = %Настройки пользователя% Новое значение: • enablefirewall = 0 – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess] Прежнее значение: • Start = %Настройки пользователя% Новое значение: • Start = 4 Messenger Распространяется с помощью программы Messenger. Основные характеристики: – AIM Messenger Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Эксплойт: Используется следующая брешь в безопасности: – MS06-040 (Уязвимость в серверной службе) IRC Для передачи информации о системе и обеспечения удаленного управления устанавливаются соединения со следующими IRC серверами: Сервер: bniu.house********** Порт: 18067 Канал: #n1 Имя: n1-%случайная буквенная комбинация% Пароль: nert4mp1 Сервер: ypgw.wall********** Порт: 18067 Канал: #n1 Имя: n1-%случайная буквенная комбинация% Пароль: nert4mp1 – Вредоносная программа обладает способностью выполнять следующие действия: • Начать DDoS SYN атаку • Запускается DDoS UDP атака • Загрузить файл • Запустить файл • Запуск процедуры распространения Разное Мьютекс: Создается мьютекс: • wgareg Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Philipp Wolf в(о) воскресенье, 13 августа 2006 г. Описание обновил
Andrei Gherman в(о) понедельник, 14 августа 2006 г.
Назад
.
.
.
.