Имя: Worm/SdBot.64512.25 Обнаружен: 24/03/2006 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От среднего до высокого Потенциал повреждений: Средний Файл статистики: Да Размер файла: 63.488 байт. Контрольная сумма MD5: D8A64BA6A689014C85A43402453E3394 Версия VDF: 6.34.00.91 - пятница, 24 марта 2006 г.Версия IVDF: 6.34.00.91 - пятница, 24 марта 2006 г.
Общее Методы распространения: • Локальная сеть • Messenger Псевдонимы (аliases): • Symantec: W32.Spybot.Worm • Kaspersky: Backdoor.Win32.SdBot.afg • TrendMicro: WORM_SDBOT.DXL • Sophos: W32/Sdbot-BND • VirusBuster: Worm.SdBot.BWH • Eset: Win32/Rbot Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Изменение реестра • Использует уязвимость ПО • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \hp-1003.exe Выполненная копия программы удаляется. Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "File Mapping Services"="hp-1003.exe" – [HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices] • "File Mapping Services"="hp-1003.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "File Mapping Services"="hp-1003.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices] • "File Mapping Services"="hp-1003.exe" Добавляются следующие ключи реестра: – [HKLM\Software\Microsoft\OLE] • "File Mapping Services"="hp-1003.exe" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • "File Mapping Services"="hp-1003.exe" – [HKCU\Software\Microsoft\OLE] • "File Mapping Services"="hp-1003.exe" – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • "File Mapping Services"="hp-1003.exe" Messenger Распространяется с помощью программы Messenger. Основные характеристики: – AIM Messenger Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующие сетевые ресурсы общего доступа: • admin$ • Admin$\system32 • ipc$ • c$ Эксплойт: Используются следующие бреши в безопасности: – MS03-026 (Переполнение буфера RPC Interface) – MS03-039 (Переполнение буфера RPCSS Service) – MS03-049 (Переполнение буфера Workstation Service) – MS04-007 (Уязвимость ASN.1) – MS05-039 (уязвимость в Plug and Play) Генарация IP адресов: Создаются случайные IP адреса. Первые два блока созданного IP адреса совпадают с реальным собственным. Осуществляется попытка установить соединение с этим адресом. Процесс инфицирования: На выбранном компьютере создается TFTP или FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. Удаленная активация: –Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd. IRC Для передачи информации о системе и обеспечения удаленного управления устанавливаются соединения со следующими IRC серверами: Сервер: backup.daw00dbhai.********** Порт: 8585 Канал: #back Имя: %случайная буквенная комбинация% Сервер: backup.d0d0n0.********** Порт: 8585 Канал: #back Имя: %случайная буквенная комбинация% – Данная вредоносная программа способна собирать и передавать следующую информацию: • Скорость процессора • Текущий пользователь • Информация о драйвере • Свободное место на диске • Свободная оперативная память • Время жизни вредоносной программы • Информация о сети • ID платформы • Информация о запущенных процессах • Объем памяти • Имя пользователя – Вредоносная программа обладает способностью выполнять следующие действия: • установить соедиениение с IRC сервером • Начать DDoS ICMP атаку • Начать DDoS SYN атаку • Отключить DCOM • Отключить сетевые папки общего доступа • разорвать соединение с IRC сервером • Загрузить файл • Включить DCOM • Подключить сетевые папки общего доступа • Запустить файл • Остановить процесс • Открытие удаленного интерфейса • Проверка сети • Запуск процедуры распространения • Закрыть потенциально опасную программу • Обновляется самостоятельно • Загрузить файл Кража Попытка кражи следующей информации: – Используемые функцией AutoComplete пароли – Пароль программы: • MSN Разное Мьютекс: Создается мьютекс: • trinkel Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • UPX
Описание добавил
Iulia Diaconescu в(о) пятница, 20 октября 2006 г. Описание обновил
Iulia Diaconescu в(о) вторник, 24 октября 2006 г.
Назад
.
.
.
.