Имя: Worm/Akbot.H.7 Обнаружен: 21/09/2006 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 24.644 байт. Контрольная сумма MD5: ea92efdc4cda122e50758db66595e1dc Версия VDF: 6.36.00.42 Версия IVDF: 6.36.00.52 - пятница, 22 сентября 2006 г.
Общее Метод распространения: • Локальная сеть Псевдоним (alias): • Kaspersky: Backdoor.Win32.Akbot.h Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP Последствия: • Изменение реестра • Использует уязвимость ПО • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \windirx.dl Выполненная копия программы удаляется. Создается файл: – %текущая папка% \uninstal.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла. Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "WinDLL (windirx.dll)"="rundll32.exe %SYSDIR% \windirx.dll,start" Сетевое инфицирование Эксплойт: Используется следующая брешь в безопасности: – MS04-007 (Уязвимость ASN.1) IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: s1.contentzone.********** Порт: 7755 Пароль сервера: b00ndocks Канал: #.map Имя: %случайная буквенная комбинация% Пароль: yellow – Данная вредоносная программа способна собирать и передавать следующую информацию: • Скорость процессора • Свободная оперативная память • Информация о сети • Информация о запущенных процессах • Объем памяти • Имя пользователя • папка Windows • Информация об операционной системе Windows – Вредоносная программа обладает способностью выполнять следующие действия: • Начать DDoS ICMP атаку • Начать DDoS SYN атаку • Запускается DDoS UDP атака • разорвать соединение с IRC сервером • Загрузить файл • Запустить файл • Остановить процесс • Покинуть чат-комнату IRC • Открытие удаленного интерфейса • Произвести DDoS атаку • Проверка сети • Отправить электронную почту • Обновляется самостоятельно • Загрузить файл Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Bogdan Iliuta в(о) пятница, 29 сентября 2006 г.
Назад
.
.
.
.