Имя: Worm/Spybot.65026 Обнаружен: 28/09/2006 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: От среднего до высокого Потенциал повреждений: Средний Файл статистики: Да Размер файла: 65.026 байт. Контрольная сумма MD5: f3575d48f26d83ccb39d0ecbf031cb44 Версия VDF: 6.36.00.67 Версия IVDF: 6.36.00.81 - воскресенье, 8 октября 2006 г.
Общее Методы распространения: • Локальная сеть • Messenger Псевдонимы (аliases): • Kaspersky: Backdoor.Win32.VanBot.x • TrendMicro: WORM_VANBOT.X • F-Secure: Backdoor.Win32.VanBot.x • Sophos: W32/Sdbot-CRZ • VirusBuster: Worm.Rbot.IEB Операционные системы: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отключение приложений безопасности • Снижает уровень настроек безопасности • Отслеживается и записывает введенные с клавиатуры символы • Изменение реестра • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \dllcache\svhba.exe Выполненная копия программы удаляется. Реестр Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Services\ Microsoft Windows BDA Service] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"=""%SYSDIR% \dllcache\svhba.exe"" • "DisplayName"="Microsoft Windows BDA Service" • "ObjectName"="LocalSystem" • "FailureActions"=%шестнадцатиричное значение% • "Description"="Microsoft Windows HDA Service." – HKLM\SYSTEM\CurrentControlSet\Services\ Microsoft Windows BDA Service\Security] • "Security"=%шестнадцатиричное значение% – [HKLM\SYSTEM\CurrentControlSet\Services\ Microsoft Windows BDA Service\Enum] • "0"="Root\\LEGACY_MICROSOFT_WINDOWS_BDA_SERVICE\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Создание следующего элемента для "обхода" брандмауера Windows XP: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%SYSDIR% \dllcache\svhba.exe"="%SYSDIR% \dllcache\svhba.exe:*:Enabled:Microsoft Windows BDA Service" Изменяются следующие ключи реестра: Отключение Windows Firewall: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess] Прежнее значение: • "Start"=%Настройки пользователя% Новое значение: • "Start"=dword:00000004 – [HKLM\SYSTEM\CurrentControlSet\Services\wuauserv] Прежнее значение: • "Start"=%Настройки пользователя% Новое значение: • "Start"=dword:00000004 – [HKLM\SOFTWARE\Microsoft\Ole] Прежнее значение: • "EnableDCOM"="Y" Новое значение: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] Прежнее значение: • "lmcompatibilitylevel"=dword:00000000 • "restrictanonymous"=dword:00000000 Новое значение: • "lmcompatibilitylevel"=dword:00000001 • "restrictanonymous"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\wscsvc] Прежнее значение: • "Start"=%Настройки пользователя% Новое значение: • "Start"=dword:00000004 – [HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate] Прежнее значение: • "DoNotAllowXPSP2"=%Настройки пользователя% • "DoNotAllowXPSP3"=%Настройки пользователя% Новое значение: • "DoNotAllowXPSP2"=dword:00000001 • "DoNotAllowXPSP3"=dword:00000001 Messenger Распространяется с помощью программы Messenger. Основные характеристики: – AIM Messenger – ICQ Messenger – Windows Live Messenger – Yahoo Messenger Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Эксплойт: Используются следующие бреши в безопасности: – MS02-061 (повышение привилегий в SQL Server Web) – MS04-007 (Уязвимость ASN.1) – MS06-040 (Уязвимость в серверной службе) IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: infraredtech.********** Порт: 7007 Канал: #met Имя: NICK [0]USA|%Операционная система% [P]%случайная комбинация из шести букв% – Вредоносная программа обладает способностью выполнять следующие действия: • установить соедиениение с IRC сервером • Начать DDoS SYN атаку • Проверка сети • Запуск программы контроля клавиатуры • Обновляется самостоятельно Завершение процесса Завершение процессов со следующими последовательностями в именах: • WindowsServer2003; Windows-XP; Windows-2000; Ad-aware; spyware; hijack; kav; proc; norton; mcafee; f-pro; lockdown; firewall; blackice; avg; vsmon; zonea; spybot; nod32; reged; avp; troja; viru; anti Список завершаемых служб: • wuauserv • Windows Firewall • wscsvc Backdoor Открываются следующие порты: – svhba.exe к произвольному TCP порту для обеспечения FTP сервера. – svhba.exe к произвольному TCP порту Кража Попытка кражи следующей информации: – После посещения следующей веб-страницы была запущена функция протоколирования: • e-gold.com/srk.asp – Запуск функции протоколирования при посещении веб-страницы с одной из следующих последовательностей в URL: • bank • Bank • Wells Fargo • eBay • e-gold • iKobo • PayPal • StormPay • WorldPay • Western Union – Протоколируется: • Регистрационная информация Разное Мьютекс: Создается мьютекс: • bawt Модификация файла: Для повышения максимального числа соединений у программы есть восможность изменить tcpip.sys. Этот файл может оказать вредоносное воздействие на систему и разорвать установленное сетевое соединение. Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Adriana Popa в(о) понедельник, 6 ноября 2006 г. Описание обновил
Adriana Popa в(о) понедельник, 6 ноября 2006 г.
Назад
.
.
.
.