Имя: BDS/VanBot.N Обнаружен: 21/09/2006 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 91.648 байт. Контрольная сумма MD5: 559d68d3f45da4bbc74ebb8fd425ecf0 Версия VDF: 6.36.00.42 Версия IVDF: 6.36.00.52 - пятница, 22 сентября 2006 г.
Общее Метод распространения: • Нет собственной процедуры распространения Псевдонимы (аliases): • Mcafee: W32/Sdbot.worm!MS06-040 • Kaspersky: Backdoor.Win32.VanBot.n • TrendMicro: WORM_SPYBOT.FC • Sophos: W32/Spybot-MK Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отключение приложений безопасности • Изменение реестра • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \dllcache\grand.exe Выполненная копия программы удаляется. Реестр Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра. – HKLM\SYSTEM\CurrentControlSet\Services\Italian Grand Prix • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%SYSDIR% \dllcache\grand.exe" • "DisplayName"="Italian Grand Prix" • "ObjectName"="LocalSystem" • "FailureActions"=%Шестнадцатиричное число% • "Description"="Italian Grand Prix." – HKLM\SYSTEM\CurrentControlSet\Services\Italian Grand Prix\Enum • "0"="Root\LEGACY_ITALIAN_GRAND_PRIX\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Изменяются следующие ключи реестра: Отключение Windows Firewall: – HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess Новое значение: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Services\wuauserv Новое значение: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Control\Lsa Новое значение: • "restrictanonymous"=dword:00000001 • "lmcompatibilitylevel"=dword:00000001 – HKLM\SOFTWARE\Microsoft\Ole Новое значение: • "EnableDCOM"="N" Сетевое инфицирование Для обеспечения доступа к удаленному компьютеру используется следующая регистрационная информация: – Список имен пользователей и паролей: • www; windows; web; visitor; test2; test1; test; temp; telnet; ruler; remote; real; random; qwerty; public; pub; private; poiuytre; password; passwd; pass; oracle; one; nopass; nobody; nick; newpass; new; network; monitor; money; manager; mail; login; internet; install; hello; guest; free; demo; default; debug; database; crew; computer; coffee; bin; beta; backup; backdoor; anonymous; anon; alpha; adm; access; abc123; abc; system; sys; super; sql; shit; shadow; setup; security; secure; secret; 123456789; 12345678; 1234567; 123456; 12345; 1234; 123; 00000000; 0000000; 000000; 00000; 0000; 000; server; asdfgh; admin; root Эксплойт: Используются следующие бреши в безопасности: – MS02-061 (повышение привилегий в SQL Server Web) – MS03-007 (непроверенный буфер в компоненте Windows) – MS06-040 (Уязвимость в серверной службе) Процесс инфицирования: На выбранном компьютере создается FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: grand.hottest.********** Порт: 4915 Канал: #.vam.# Имя: [0]USA|%Операционная система% [P]%Число% Пароль: vnc – Вредоносная программа обладает способностью выполнять следующие действия: • Загрузить файл • Войти в чат-комнату IRC • Открытие удаленного интерфейса • Проверка сети • Запуск программы контроля клавиатуры • Запуск процедуры распространения • Обновляется самостоятельно Завершение процесса Завершение процессов со следующими последовательностями в именах: • Ad-aware; spyware; hijack; kav; proc; norton; mcafee; f-pro; lockdown; firewall; blackice; avg; vsmon; zonea; spybot; nod32; reged; avp; troja; viru; anti Завершение процессов с одним из следующих имен окна: • Ad-aware; spyware; hijack; kav; proc; norton; mcafee; f-pro; lockdown; firewall; blackice; avg; vsmon; zonea; spybot; nod32; reged; avp; troja; viru; anti Backdoor Открывается порт: – %SYSDIR% \dllcache\grand.exe к произвольному TCP порту для обеспечения FTP сервера. Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Ionut Slaveanu в(о) вторник, 26 сентября 2006 г. Описание обновил
Andrei Ivanes в(о) пятница, 20 октября 2006 г.
Назад
.
.
.
.