Имя: Worm/Mydoom.BT Обнаружен: 22/06/2005 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От среднего до высокого Потенциал повреждений: От низкого до среднего Файл статистики: Да Размер файла: 24.576 байт. Контрольная сумма MD5: d102de7a1ec7b37db2cb0936e51f8509 Версия VDF: 6.31.00.92
Общее Методы распространения: • Email • Одноранговая сеть Псевдонимы (аliases): • Kaspersky: Email-Worm.Win32.Mydoom.au • Grisoft: I-Worm/Mytob.JE • VirusBuster: I-Worm.Mytob.EK1 • Eset: Win32/Mydoom.BH Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP Последствия: • Создает потенциально опасный файл • Использует собственный почтовый движок • Изменение реестра После запуска выдается следующая информация: Файлы Создается собственная копия: • %SYSDIR% \caca.exe Создается файл: – %SYSDIR% \systemcall.dll Дальнейшие исследования выявили, что данный файл является вредоносной программой. Определен как: Worm/Mydoom.BT.DLL Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Caca"="%SYSDIR% \caca.exe" Добавляется следующий ключ реестра: – HKCR\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\InProcServer32 • @="%SYSDIR% \systemcall.dll" • "ThreadingModel"="Apartment" Email Программа располагает собственным SMTP ядром для рассылки электронных писем. Устанавливается прямое соединение с удаленным сервером. Подробности приводятся здесь: От: Адрес отправителя был фальсифицирован. Генерированные адреса. Отправитель мог не иметь намерения отправлять это письмо. Он может ничего не знать об инфицировании свой системы. Вы можете получать письма с утверждением об инфицировании Вашей системы. Кому: – В определенных файлах системы были обнаружены электронные адреса. – Полученные из WAB (адресная книга Windows) адреса электронной почты – Сгенерированные адреса Тема: Одно из следующих: • Error • Status • hello • Server Report • Mail Transaction Failed • Mail Delivery System Тело: Тело письма имеет один из следующих видов: • Mail transaction failed. Partial message is available. • The message contains Unicode characters and has been sent as a binary attachment. • The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment. Прикрепленный файл: Имя прикрепленного файла образуется следующим образом: – Начинается одним из следующих: • body • message • test • data • file • text • doc • readme • document Одно из следующих расширений файла: • bat • cmd • exe • scr • pif • zip Прикрепленный файл является копией вредоносной программы: Прикрепленный архивный файл содержит копию потенциально опасной программы. Письмо выглядит следующим образом: Отправка Поиск адресов: Проверка следующих файлов на наличие в них электронных адресов: • wab • adb • tbb • dbx • php • sht • htm • txt • tmp Создание адресов отправителя и получателя: Для генерации адресов применяются следующие строки: • sandra; linda; julie; jimmy; jerry; helen; debby; claudia; brenda; anna; brent; adam; ted; fred; jack; bill; stan; smith; steve; matt; dave; dan; joe; jane; bob; robert; peter; tom; ray; mary; serg; brian; jim; maria; leo; jose; andrew; sam; george; david; kevin; mike; james; michael; alex; john Комбинируется с доменным именем из следующего списка или с обнаруженными в файлах адресами Одно из следующих доменных имен: • hotmail.com • yahoo.com • msn.com • aol.com Избегает обращение по адресу: Не отправляются письма на адреса с одной из следующих последовательностей символов: • accoun; certific; listserv; ntivi; support; icrosoft; admin; page; the.bat; gold-certs; feste; submit; not; help; service; privacy; somebody; soft; contact; site; rating; bugs; you; your; someone; anyone; nothing; nobody; noone; webmaster; postmaster; samples; info; root; mozilla; utgers.ed; tanford.e; pgp; acketst; secur; isc.o; isi.e; ripe.; arin.; sendmail; rfc-ed; ietf; iana; usenet; fido; linux; kernel; google; ibm.com; fsf.; gnu; mit.e; bsd; math; unix; berkeley; foo.; .mil; gov.; .gov; ruslis; nodomai; mydomai; example; inpris; borlan; sopho; panda; icrosof; syma; avp; .edu; -._!; -._!@; abuse; www Присоединение последовательности символов: Для получения IP адреса почтового сервера перед доменным именем указываются следующие строки: • gate. • ns. • relay. • mail1. • mxs. • mx1. • smtp. • mail. • mx. P2P Предпринимаемые для инфицирования других систем в одноранговой сети действия: Для определения стандартной папки для загрузки происходит обращение к реестру: • HKCU\Software\Kazaa\Transfer При успешном завершении поиска создаются следующие файлы: • nuke2004 • office_crack • rootkitXP • winamp5 • icq2004-final • activation_crack • strip-girl-2.0bdcom_patches Файлы являются копиями потенциально опасной программы Backdoor Открывается порт: – %Рабочая папка вредоносной программы% \%выполненный файл% по TCP порту 3127 чтобы обеспечить Socks4 прокси-сервера. DoS Непосредственно после запуска вредоносной программы начинается DoS атака следующей цели: • www.sco.com Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Irina Boldea в(о) понедельник, 23 октября 2006 г. Описание обновил
Irina Boldea в(о) понедельник, 6 ноября 2006 г.
Назад
.
.
.
.