Имя: Worm/Agobot.LY Обнаружен: 17/06/2004 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 256.512 байт. Контрольная сумма MD5: 58bba52d4d709402f80F9fa523e667d6 Версия VDF: 6.25.00.100
Общее Метод распространения: • Локальная сеть Псевдоним (alias): • Eset: Win32/Agobot Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Блокирует доступ к веб-страницам IT-security компаний • Изменение реестра • Использует уязвимость ПО • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \svrhost.exe Выполненная копия программы удаляется. Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "microsoft update process"="svrhost.exe" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices • "microsoft update process"="svrhost.exe" Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующие сетевые ресурсы общего доступа: • IPC$ • IPC$ • C$ • D$ • E$ • ADMIN$ • ADMIN$ • print$ Используются следующие бреши в безопасности: – MS01-059 (Unchecked Buffer in Universal Plug and Play) – MS03-007 (непроверенный буфер в компоненте Windows) – MS03-026 (Переполнение буфера RPC Interface) – MS03-039 (Переполнение буфера RPCSS Service) – MS05-039 (уязвимость в Plug and Play) Удаленная активация: –Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd. IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: firm.no-ip.org Порт: 6667 Канал: #deltawarez Имя: %случайная буквенная комбинация% Пароль: mznxbcv – Данная вредоносная программа способна собирать и передавать следующую информацию: • Скорость процессора • Текущий пользователь • Информация о драйвере • Свободное место на диске • Свободная оперативная память • Время жизни вредоносной программы • Информация о сети • Объем памяти • Имя пользователя • Информация об операционной системе Windows – Вредоносная программа обладает способностью выполнять следующие действия: • установить соедиениение с IRC сервером • Начать DDoS SYN атаку • Запускается DDoS TCP атака • Запускается DDoS UDP атака • разорвать соединение с IRC сервером • Загрузить файл • Запустить файл • Войти в чат-комнату IRC • Остановить процесс • Покинуть чат-комнату IRC • Проверка сети • Перенаправить порт • Обновляется самостоятельно • Посещение веб-страницы Хосты Хост файл изменяется следующим образом: – В этом случае существующие строки остаются. – Успешно блокирован доступ к следующим доменам: • www.symantec.com; securityresponse.symantec.com; symantec.com; www.sophos.com; sophos.com; www.mcafee.com; mcafee.com; liveupdate.symantecliveupdate.com; www.viruslist.com; viruslist.com; viruslist.com; f-secure.com; www.f-secure.com; kaspersky.com; www.avp.com; www.kaspersky.com; avp.com; www.networkassociates.com; networkassociates.com; www.ca.com; ca.com; mast.mcafee.com; my-etrust.com; www.my-etrust.com; download.mcafee.com; dispatch.mcafee.com; secure.nai.com; nai.com; www.nai.com; update.symantec.com; updates.symantec.com; us.mcafee.com; liveupdate.symantec.com; customer.symantec.com; rads.mcafee.com; trendmicro.com; www.trendmicro.com Модифицированный хост-файл выглядит следующим образом: Backdoor Открываются следующие порты: – %SYSDIR% \svrhost.exe по TCP порту 5840 для обеспечения backdoor функции. – %SYSDIR% \svrhost.exe по TCP порту 10422 для обеспечения backdoor функции. Кража Попытка кражи следующей информации: – CD ключи: • Battlefield 1942; Battlefield 1942 (Road To Rome); Battlefield 1942 (Secret Weapons of WWII); Battlefield Vietnam; Black and White; Command & Conquer Generals; Command and Conquer: Generals (Zero Hour); Command and Conquer: Red Alert 2; Command and Conquer: Tiberian Sun; Counter-Strike (Retail); FIFA 2002; FIFA 2003; Freedom Force; Global Operations; Gunman Chronicles; Half-Life; Hidden & Dangerous 2; IGI 2: Covert Strike; Industry Giant 2; James Bond 007: Nightfire; Medal of Honor: Allied Assault; Medal of Honor: Allied Assault: Breakthrough; Medal of Honor: Allied Assault: Spearhead; Nascar Racing 2002; Nascar Racing 2003; Need For Speed: Underground; Neverwinter Nights; NHL 2003; NHL 2002; Rainbow Six III RavenShield; Shogun: Total War: Warlord Edition; Soldier of Fortune II - Double Helix; Soldiers Of Anarchy; The Gladiators; Unreal Tournament 2003; Unreal Tournament 2004 – Пароли следующих программ: • Emails Addresses stored in WAB(Windows Address Book) • AOL Messenger passwords • Windows Messenger passwords – Проверяется сетевой трафик. Поиск следующих последовательностей символов: • :.login • :!login • :.hashin • :!hashin • :.secure • :!secure • :!ident • :.ident – После посещения следующей веб-страницы была запущена функция протоколирования: • paypal.com – Протоколируется: • Регистрационная информация Разное Антиотладка Проверяется активность следующей программы: • SoftICE Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Teodor Onisor в(о) пятница, 3 ноября 2006 г. Описание обновил
Teodor Onisor в(о) пятница, 3 ноября 2006 г.
Назад
.
.
.
.