Имя:Worm/Rbot.1332224
Обнаружен:10/10/2006
Вид:Червь
В реальных условиях:Нет
Отмеченные факты заражения:Низкий
Потенциал распространения:Средний
Потенциал повреждений:Средний
Файл статистики:Да
Размер файла:1.332.224 байт.
Контрольная сумма MD5:7b7c635984e80774205c83c9222cb2dd
Версия VDF:6.36.00.87
Версия IVDF:6.36.00.103 - пятница, 13 октября 2006 г.

 Общее Метод распространения:
   • Локальная сеть
   • Подключенные сетевые диски


Псевдонимы (аliases):
   •  Mcafee: W32/Sdbot.worm.gen.ca
   •  Kaspersky: Backdoor.Win32.SdBot.att
   •  TrendMicro: WORM_SDBOT.AOF
   •  Sophos: W32/Sdbot-CSB
   •  VirusBuster: virus Worm.SdBot.EGF
   •  Bitdefender: Backdoor.Rbot.FHS


Операционные системы:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Изменение реестра
   • Использует уязвимость ПО
   • Похищает информацию
   • Позволяет несанкционированно подключиться к компьютеру

 Файлы Создается собственная копия:
   • %SYSDIR%\winit.exe



Выполненная копия программы удаляется.

 Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы.

– HKLM\Software\Microsoft\Windows\CurrentVersion\Run
   • "Microsoft Updates"="winit.exe"



Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра.

– HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
   • "Microsoft Updates"="winit.exe"



Добавляется следующий ключ реестра:

– [HKCU\Software\Microsoft\OLE
   • "Microsoft Updates"="winit.exe"



Изменяются следующие ключи реестра:

– HKLM\SOFTWARE\Microsoft\Ole
   Прежнее значение:
   • "EnableDCOM"="Y"
   Новое значение:
   • "EnableDCOM"="N"

– HKLM\SYSTEM\CurrentControlSet\Control\Lsa
   Прежнее значение:
   • "restrictanonymous"=0
   Новое значение:
   • "restrictanonymous"=1

 Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее.

Копия объекта помещается в следующие сетевые ресурсы общего доступа:
   • %s\ipc$
   • IPC$
   • %c$
   • %d$
   • c$\windows\system32
   • c$\winnt\system32
   • ADMIN$\system32
   • ADMIN$


Эксплойт:
Используются следующие бреши в безопасности:
– MS01-059 (Unchecked Buffer in Universal Plug and Play)
– MS02-018 (патч для IIS)
– MS02-061 (повышение привилегий в SQL Server Web)
– MS03-007 (непроверенный буфер в компоненте Windows)
– MS03-026 (Переполнение буфера RPC Interface)
– MS03-039 (Переполнение буфера RPCSS Service)
– MS03-049 (Переполнение буфера Workstation Service)
– MS04-007 (Уязвимость ASN.1)
– MS04-011 (Уязвимость LSASS)
– VX05-006 (Remote Heap Overflow при использовании функции VERITAS Backup Exec Admin Plus Pack)
– Утилита удаленного администрирования Bagle (порт 2745)
– Утилита удаленного администрирования Kuang (порт 17300)
– Утилита удаленного администрирования NetDevil (порт 903)
– Утилита удаленного администрирования Optix (порт 3140)
– Утилита удаленного администрирования SubSeven (порт 27347)
– Программа удаленного администрирования DameWare. (Порт 6129)


Процесс инфицирования:
На выбранном компьютере создается TFTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер.
На выбранном компьютере создается FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер.


Удаленная активация:
–Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd.

 IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу:

Сервер: irc.wolfpac.org
Порт: 6667
Канал: #skull
Имя: USA%случайная комбинация из шести букв%
Пароль: getlost



– Данная вредоносная программа способна собирать и передавать следующую информацию:
    • Кэшированные пароли
    • Сохранение содержимого экрана
    • Сохранение снимков веб-камеры
    • Скорость процессора
    • Текущий пользователь
    • Свободное место на диске
    • Свободная оперативная память
    • Время жизни вредоносной программы
    • Информация о сети
    • Информация о запущенных процессах
    • Объем памяти
    • Информация об операционной системе Windows


– Вредоносная программа обладает способностью выполнять следующие действия:
    • установить соедиениение с IRC сервером
    • Начать DDoS ICMP атаку
    • Начать DDoS SYN атаку
    • Запускается DDoS TCP атака
    • Запускается DDoS UDP атака
    • Отключить DCOM
    • Отключить сетевые папки общего доступа
    • разорвать соединение с IRC сервером
    • Загрузить файл
    • Включить DCOM
    • Подключить сетевые папки общего доступа
    • Запустить файл
    • Войти в чат-комнату IRC
    • Остановить процесс
    • Покинуть чат-комнату IRC
    • Открытие удаленного интерфейса
    • Произвести DDoS атаку
    • Проверка сети
    • Перенаправить порт
    • Перезапустить систему
    • Отправить электронную почту
    • Запуск программы контроля клавиатуры
    • Обновляется самостоятельно
    • Загрузить файл
    • Посещение веб-страницы

 Кража Попытка кражи следующей информации:

– CD ключи:
   • Battlefield1942; Battlefield1942(RoadToRome);
      Battlefield1942(SecretWeaponsofWWII); BattlefieldVietnam;
      BlackandWhite; Command&ConquerGenerals;
      CommandandConquer:Generals(ZeroHour); CommandandConquer:RedAlert2;
      CommandandConquer:; Counter-Strike(Retail); Chrome; FIFA2002;
      FIFA2003; FreedomForce; GlobalOperations; GunmanChronicles; Half-Life;
      Hidden&Dangerous2; IGI2:CovertStrike; IndustryGiant2;
      JamesBond007:Nightfire; LegendsofMightandMagic;
      MedalofHonor:AlliedAssault; MedalofHonor:AlliedAssault:Breakthrough;
      MedalofHonor:AlliedAssault:Spearhead; NascarRacing2002;
      NascarRacing2003; NeedForSpeedHotPursuit2; NeedForSpeed:Underground;
      NeverwinterNights; NeverwinterNights(HordesoftheUnderdark);
      NeverwinterNights(ShadowsofUndrentide)NeverwinterNights(ShadowsofUndrentide);
      NHL2003; NHL2002; NOX; RainbowSixIIIRavenShield;
      Shogun:TotalWar:WarlordEdition; SoldierofFortuneII-DoubleHelix;
      SoldiersOfAnarchy; TheGladiators; UnrealTournament2003;
      UnrealTournament2004

– После набора на клавиатуре следующей последовательности символов запускается функция протоколирования.
   • paypal

– Протоколируется:
    • Нажатие клавиш

– После посещения следующей веб-страницы была запущена функция протоколирования:
   • paypal.com

– Протоколируется:
    • Нажатие клавиш

 Разное Мьютекс:
Создается мьютекс:
   • a3c


Антиотладка
Проверяется наличие одного из следующих файлов:
   • \\.\SICE
   • \\.\NTICE

При успешном выполнении перед закрытием отображается следующее:


 Данные файла Язык программирования:
Программа была написана на MS Visual C++.


Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:

Описание добавил Bogdan Iliuta в(о) пятница, 10 ноября 2006 г.
Описание обновил Bogdan Iliuta в(о) пятница, 17 ноября 2006 г.

Назад . . . .