Имя: Worm/Rbot.47452 Обнаружен: 10/08/2006 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 47.452 байт. Контрольная сумма MD5: dace5e57b29aa6a11ae7cc077296f2f6 Версия VDF: 6.35.01.73 - четверг, 10 августа 2006 г.Версия IVDF: 6.35.01.73 - четверг, 10 августа 2006 г.
Общее Метод распространения: • Локальная сеть Псевдонимы (аliases): • Kaspersky: Backdoor.Win32.SdBot.aua • TrendMicro: WORM_POEBOT.CE • Sophos: W32/Poebot-HV • Bitdefender: Backdoor.RBot.HES Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Изменение реестра • Использует уязвимость ПО • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \%исполняемый файл системной службы% Выполненная копия программы удаляется. – %Рабочая папка вредоносной программы% \%случайная буквенная комбинация% .bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "%Имя системной службы% "="%исполняемый файл системной службы% " Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующие сетевые ресурсы общего доступа: • IPC$ • C$\Documents and Settings\All Users\Documents\ • C$\shared • C$\windows\system32 • C$\windows • e$\shared • d$\shared • c$\winnt • c$\winnt\system32 • ADMIN$\system32\ • ADMIN$ • print$ Для обеспечения доступа к удаленному компьютеру используется следующая регистрационная информация: – Следующий список имен пользователей: • "staff"; "teacher"; "owner"; "student"; "intranet"; "lan"; "main"; "office"; "control"; "siemens"; "compaq"; "dell"; "cisco"; "ibm"; "oracle"; "sql"; "data"; "access"; "database"; "domain"; "god"; "backup"; "technical"; "mary"; "katie"; "kate"; "george"; "eric"; "none"; "guest"; "chris"; "ian"; "neil"; "lee"; "brian"; "susan"; "sue"; "sam"; "luke"; "peter"; "john"; "mike"; "bill"; "fred"; "joe"; "jen"; "bob"; "wwwadmin"; "oemuser"; "user"; "homeuser"; "home"; "internet"; "www"; "web"; "root"; "server"; "linux"; "unix"; "computer"; "adm"; "admin"; "admins"; "administrat"; "administrateur"; "administrador"; "administrator" – Список паролей: • "winpass"; "blank"; "nokia"; "orainstall"; "sqlpassoainstall"; "db1234"; "db2"; "db1"; "databasepassword"; "databasepass"; "dbpassword"; "dbpass"; "domainpassword"; "domainpass"; "hello"; "hell"; "love"; "money"; "slut"; "bitch"; "fuck"; "exchange"; "loginpass"; "login"; "qwe"; "zxc"; "asd"; "qaz"; "win2000"; "winnt"; "winxp"; "win2k"; "win98"; "windows"; "oeminstall"; "oem"; "accounting"; "accounts"; "letmein"; "sex"; "outlook"; "mail"; "qwerty"; "temp123"; "temp"; "null"; "default"; "changeme"; "demo"; "test"; "2005"; "2004"; "2001"; "secret"; "payday"; "deadline"; "work"; "1234567890"; "123456789"; "12345678"; "1234567"; "123456"; "12345"; "1234"; "123"; "007"; "pwd"; "pass"; "pass1234"; "dba"; "passwd"; "password"; "password1"; "abc Эксплойт: Используются следующие бреши в безопасности: – MS03-026 (Переполнение буфера RPC Interface) – MS03-049 (Переполнение буфера Workstation Service) – MS04-011 (Уязвимость LSASS) – MS05-039 (уязвимость в Plug and Play) Процесс инфицирования: На выбранном компьютере создается TFTP или FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. Удаленная активация: –Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd. IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: mine.ISDON4.********** Порт: 1863 Канал: ##soundblaster Имя: i-%случайная комбинация букв из семи букв% – Данная вредоносная программа способна собирать и передавать следующую информацию: • Скорость процессора • Текущий пользователь • Информация о драйвере • Свободное место на диске • Свободная оперативная память • Информация о сети • Объем памяти • Имя пользователя • Информация об операционной системе Windows – Вредоносная программа обладает способностью выполнять следующие действия: • Начать DDoS SYN атаку • Проверка сети Кража Попытка кражи следующей информации: – Введенные в поле пароля символы – Пароли следующих программ: • FlashFXP • MSN – После набора на клавиатуре следующей последовательности символов запускается функция протоколирования. • paypal – После посещения следующей веб-страницы была запущена функция протоколирования: • paypal.com Разное Мьютекс: Создается мьютекс: • c2301097005ee0617399022b8f519763a06d Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Marius T. Nicolae в(о) понедельник, 14 августа 2006 г. Описание обновил
Marius T. Nicolae в(о) четверг, 24 августа 2006 г.
Назад
.
.
.
.