Имя:Worm/Sdbot.39936.13
Обнаружен:12/08/2006
Вид:Червь
В реальных условиях:Да
Отмеченные факты заражения:Низкий
Потенциал распространения:Средний
Потенциал повреждений:Средний
Файл статистики:Да
Размер файла:39.936 байт.
Контрольная сумма MD5:EDECDE54249650429D8BDFD1DB6B3B27
Версия VDF:6.35.01.84 - суббота, 12 августа 2006 г.
Версия IVDF:6.35.01.84 - суббота, 12 августа 2006 г.

 Общее Метод распространения:
   • Локальная сеть


Псевдонимы (аliases):
   •  Symantec: W32.Spybot.Worm
   •  Sophos: W32/Sdbot-BND
   •  VirusBuster: Worm.SdBot.CQJ
   •  Eset: IRC/SdBot


Операционные системы:
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Отключение приложений безопасности
   • Изменение реестра
   • Использует уязвимость ПО
   • Похищает информацию
   • Позволяет несанкционированно подключиться к компьютеру

 Файлы Создается собственная копия:
   • %WINDIR%\svchostwin32

 Реестр Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра.

– [HKLM\SYSTEM\CurrentControlSet\Services\SVCWin32Update]
   • "Type"=dword:00000110
   • "Start"=dword:00000002
   • "ErrorControl"=dword:00000000
   • "ImagePath"=hex(2):%WINDIR%\svchostwin32
   • "DisplayName"="Win32 Network Update"
   • "ObjectName"="LocalSystem"
   • "FailureActions"=hex:%шестнадцатиричное значение%
   • "Description"="SVCWin32 Update"

– [HKLM\SYSTEM\CurrentControlSet\Services\SVCWin32Update\Enum]
   • "0"="Root\\LEGACY_SVCWIN32UPDATE\\0000"
   • "Count"=dword:00000001
   • "NextInstance"=dword:00000001

– [HKLM\SYSTEM\CurrentControlSet\Services\SVCWin32Update\Security]
   • "Security"=hex:%шестнадцатиричное значение%



Изменяются следующие ключи реестра:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\
   Auto Update]
   Прежнее значение:
   • "AUOptions"=%Настройки пользователя%
   Новое значение:
   • "AUOptions"=dword:00000001

– [HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile]
   Прежнее значение:
   • "EnableFirewall"=%Настройки пользователя%
   Новое значение:
   • "EnableFirewall"=dword:00000000

– [HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile]
   Прежнее значение:
   • "EnableFirewall"=%Настройки пользователя%
   Новое значение:
   • "EnableFirewall"=dword:00000000

– [HKLM\SOFTWARE\Microsoft\Security Center]
   Прежнее значение:
   • "UpdatesDisableNotify"=%Настройки пользователя%
   • "AntiVirusDisableNotify"=%Настройки пользователя%
   • "FirewallDisableNotify"=%Настройки пользователя%
   • "AntiVirusOverride"=%Настройки пользователя%
   • "FirewallOverride"=%Настройки пользователя%
   Новое значение:
   • "UpdatesDisableNotify"=dword:00000001
   • "AntiVirusDisableNotify"=dword:00000001
   • "FirewallDisableNotify"=dword:00000001
   • "AntiVirusOverride"=dword:00000001
   • "FirewallOverride"=dword:00000001

– [HKLM\SYSTEM\CurrentControlSet\Control\Lsa]
   Прежнее значение:
   • "restrictanonymous"=%Настройки пользователя%
   Новое значение:
   • "restrictanonymous"=dword:00000001

– [HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters]
   Прежнее значение:
   • "AutoShareWks"=%Настройки пользователя%
   • "AutoShareServer"=%Настройки пользователя%
   Новое значение:
   • "AutoShareWks"=dword:00000000
   • "AutoShareServer"=dword:00000000

– [HKLM\SYSTEM\CurrentControlSet\Services\lanmanworkstation\
   parameters]
   Прежнее значение:
   • "AutoShareWks"=%Настройки пользователя%
   • "AutoShareServer"=%Настройки пользователя%
   Новое значение:
   • "AutoShareWks"=dword:00000000
   • "AutoShareServer"dword:00000000

– [HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate]
   Прежнее значение:
   • "DoNotAllowXPSP2"=%Настройки пользователя%
   Новое значение:
   • "DoNotAllowXPSP2"=dword:00000001

– [HKLM\Software\Microsoft\OLE]
   Прежнее значение:
   • "EnableDCOM"=%Настройки пользователя%
   Новое значение:
   • "EnableDCOM"="N"

– [HKLM\SYSTEM\CurrentControlSet\Control]
   Прежнее значение:
   • "WaitToKillServiceTimeout"=%Настройки пользователя%
   Новое значение:
   • "WaitToKillServiceTimeout"="7000"

 Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее.

Копия объекта помещается в следующие сетевые ресурсы общего доступа:
   • C$
   • ADMIN$
   • IPC$
   • %все папки общего доступа%


Эксплойт:
Используются следующие бреши в безопасности:
– MS03-039 (Переполнение буфера RPCSS Service)
– MS03-049 (Переполнение буфера Workstation Service)
– MS04-007 (Уязвимость ASN.1)
– MS05-039 (уязвимость в Plug and Play)


Генарация IP адресов:
Создаются случайные IP адреса и производится попытка установить соединение с этим адресом.


Процесс инфицирования:
На выбранном компьютере создается FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер.
Загруженный файл сохраняется на удаленном компьютере в следующем виде: %SYSDIR%\eraseme_%Число%.exe


Удаленная активация:
–Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd.

 IRC Для передачи информации о системе и обеспечения удаленного управления устанавливаются соединения со следующими IRC серверами:

Сервер: free.backendportal.**********
Порт: 8080
Канал: #prom
Имя: [P00|USA|%случайная буквенная комбинация%]
Пароль: tru00

Сервер: win32.onlinewebportal.**********
Порт: 8080
Канал: #prom
Имя: [P00|USA|%случайная буквенная комбинация%]
Пароль: tru00

Сервер: free.backendportal.**********
Порт: 8080
Канал: #prom
Имя: [P00|USA|%случайная буквенная комбинация%]
Пароль: tru00

Сервер: free.avupdates.**********
Порт: 8080
Канал: #prom
Имя: [P00|USA|%случайная буквенная комбинация%]
Пароль: tru00



– Данная вредоносная программа способна собирать и передавать следующую информацию:
    • Время жизни вредоносной программы
    • Информация о сети
    • Информация о запущенных процессах


– Вредоносная программа обладает способностью выполнять следующие действия:
    • Отключить сетевые папки общего доступа
    • Загрузить файл
    • Подключить сетевые папки общего доступа
    • Запустить файл
    • Войти в чат-комнату IRC
    • Остановить процесс
    • Проверка сети
    • Завершить работу системы
    • Запуск процедуры распространения
    • Обновляется самостоятельно

 Завершение процесса  Список завершаемых служб:
   • Windows Firewall/ICS
   • Security Center
   • Messenger
   • Remote Registry
   • Telnet

 Разное Мьютекс:
Создается мьютекс:
   • Multiply NetAssets


Антиотладка
Проверяется активность следующей программы:
   • SoftIce


 Данные файла Язык программирования:
Программа была написана на MS Visual C++.


Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
   • UPX

Описание добавил Iulia Diaconescu в(о) среда, 25 октября 2006 г.
Описание обновил Iulia Diaconescu в(о) понедельник, 6 ноября 2006 г.

Назад . . . .