Имя: Worm/Sdbot.41906 Обнаружен: 13/09/2006 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 41.906 байт. Контрольная сумма MD5: 1985be77497205b2b3575f6fb194baed Версия VDF: 6.35.01.217 Версия IVDF: 6.35.01.221
Общее Методы распространения: • Локальная сеть • Messenger Псевдонимы (аliases): • Kaspersky: Backdoor.Win32.SdBot.aad • F-Secure: Backdoor.Win32.SdBot.aad • Bitdefender: Backdoor.SDBot.10246257 Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отключение приложений безопасности • Изменение реестра • Использует уязвимость ПО • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \csrv.exe Выполненная копия программы удаляется. Реестр Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра. – HKLM\SYSTEM\CurrentControlSet\Services\Sniff Managmnet Service • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%SYSDIR% \csrv.exe" • "DisplayName"="Sniff Managmnet Service" • "ObjectName"="LocalSystem" • "FailureActions"=%шестнадцатиричное значение% • "Description"="Sniff Managmnet Service" – HKLM\SYSTEM\CurrentControlSet\Services\Sniff Managmnet Service\Enum • "0"="Root\LEGACY_SNIFF_MANAGMNET_SERVICE\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – HKLM\SYSTEM\CurrentControlSet\Services\Sniff Managmnet Service\ Security • "Security"=%шестнадцатиричное значение% Добавляются следующие ключи реестра: – HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters • "AutoShareWks"=dword:00000000 • "AutoShareServer"=dword:00000000 – HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate • "DoNotAllowXPSP2"=dword:00000001 Изменяются следующие ключи реестра: – HKLM\SYSTEM\ControlSet001\Control\ServiceCurrent Прежнее значение: • "(default)"=dword:0000000d Новое значение: • "(default)"=dword:0000000e – HKLM\SYSTEM\CurrentControlSet\Control Прежнее значение: • "WaitToKillServiceTimeout"="20000" Новое значение: • "WaitToKillServiceTimeout"="7000" – HKLM\SOFTWARE\Microsoft\Security Center Прежнее значение: • "UpdatesDisableNotify"=%Настройки пользователя% • "AntiVirusDisableNotify"=%Настройки пользователя% • "FirewallDisableNotify"=%Настройки пользователя% • "AntiVirusOverride"=%Настройки пользователя% • "FirewallOverride"=%Настройки пользователя% Новое значение: • "UpdatesDisableNotify"=dword:00000001 • "AntiVirusDisableNotify"=dword:00000001 • "FirewallDisableNotify"=dword:00000001 • "AntiVirusOverride"=dword:00000001 • "FirewallOverride"=dword:00000001 Отключение Windows Firewall: – HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile Новое значение: • "EnableFirewall"=dword:00000000 – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\ Auto Update Прежнее значение: • "AUOptions"=%Настройки пользователя% Новое значение: • "AUOptions"=dword:00000001 – HKLM\SYSTEM\CurrentControlSet\Services\wscsvc Прежнее значение: • "Start"=dword:00000002 Новое значение: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Services\TlntSvr Прежнее значение: • "Start"=dword:00000003 Новое значение: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Services\RemoteRegistry Прежнее значение: • "Start"=dword:00000002 Новое значение: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Services\Messenger Прежнее значение: • "Start"=dword:00000002 Новое значение: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Control\Lsa Прежнее значение: • "restrictanonymous"=dword:00000000 Новое значение: • "restrictanonymous"=dword:00000001 – HKLM\SOFTWARE\Microsoft\Ole Прежнее значение: • "EnableDCOM"="Y" Новое значение: • "EnableDCOM"="N" Messenger Распространяется с помощью программы Messenger. Основные характеристики: – AIM Messenger Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующие сетевые ресурсы общего доступа: • IPC$ • ADMIN$ Эксплойт: Используются следующие бреши в безопасности: – MS03-026 (Переполнение буфера RPC Interface) – MS03-039 (Переполнение буфера RPCSS Service) – MS04-007 (Уязвимость ASN.1) – MS04-011 (Уязвимость LSASS) – MS05-039 (уязвимость в Plug and Play) Процесс инфицирования: На выбранном компьютере создается FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. Удаленная активация: –Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd. IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: ircstyle********** Порт: 6667 Пароль сервера: nadjoe Канал: #yourzniff Имя: [P00|USA|%Число% ] Пароль: x – Данная вредоносная программа способна собирать и передавать следующую информацию: • Текущий пользователь • Свободное место на диске • Свободная оперативная память • Время жизни вредоносной программы • Информация о сети • Информация о запущенных процессах • Информация об операционной системе Windows – Вредоносная программа обладает способностью выполнять следующие действия: • установить соедиениение с IRC сервером • Отключить DCOM • разорвать соединение с IRC сервером • Загрузить файл • Редактировать реестр • Включить DCOM • Запустить файл • Войти в чат-комнату IRC • Остановить процесс • Покинуть чат-комнату IRC • Открытие удаленного интерфейса • Произвести DDoS атаку • Проверка сети • Регистрация службы • Завершить работу системы • Запуск процедуры распространения • Обновляется самостоятельно Разное Мьютекс: Создается мьютекс: • ^M˜A Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Teodor Onisor в(о) пятница, 22 сентября 2006 г. Описание обновил
Teodor Onisor в(о) понедельник, 25 сентября 2006 г.
Назад
.
.
.
.