Имя: Worm/Rbot.1332224 Обнаружен: 10/10/2006 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 1.332.224 байт. Контрольная сумма MD5: 7b7c635984e80774205c83c9222cb2dd Версия VDF: 6.36.00.87 Версия IVDF: 6.36.00.103 - пятница, 13 октября 2006 г.
Общее Метод распространения: • Локальная сеть • Подключенные сетевые диски Псевдонимы (аliases): • Mcafee: W32/Sdbot.worm.gen.ca • Kaspersky: Backdoor.Win32.SdBot.att • TrendMicro: WORM_SDBOT.AOF • Sophos: W32/Sdbot-CSB • VirusBuster: virus Worm.SdBot.EGF • Bitdefender: Backdoor.Rbot.FHS Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Изменение реестра • Использует уязвимость ПО • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \winit.exe Выполненная копия программы удаляется. Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – HKLM\Software\Microsoft\Windows\CurrentVersion\Run • "Microsoft Updates"="winit.exe" Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра. – HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices • "Microsoft Updates"="winit.exe" Добавляется следующий ключ реестра: – [HKCU\Software\Microsoft\OLE • "Microsoft Updates"="winit.exe" Изменяются следующие ключи реестра: – HKLM\SOFTWARE\Microsoft\Ole Прежнее значение: • "EnableDCOM"="Y" Новое значение: • "EnableDCOM"="N" – HKLM\SYSTEM\CurrentControlSet\Control\Lsa Прежнее значение: • "restrictanonymous"=0 Новое значение: • "restrictanonymous"=1 Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующие сетевые ресурсы общего доступа: • %s\ipc$ • IPC$ • %c$ • %d$ • c$\windows\system32 • c$\winnt\system32 • ADMIN$\system32 • ADMIN$ Эксплойт: Используются следующие бреши в безопасности: – MS01-059 (Unchecked Buffer in Universal Plug and Play) – MS02-018 (патч для IIS) – MS02-061 (повышение привилегий в SQL Server Web) – MS03-007 (непроверенный буфер в компоненте Windows) – MS03-026 (Переполнение буфера RPC Interface) – MS03-039 (Переполнение буфера RPCSS Service) – MS03-049 (Переполнение буфера Workstation Service) – MS04-007 (Уязвимость ASN.1) – MS04-011 (Уязвимость LSASS) – VX05-006 (Remote Heap Overflow при использовании функции VERITAS Backup Exec Admin Plus Pack) – Утилита удаленного администрирования Bagle (порт 2745) – Утилита удаленного администрирования Kuang (порт 17300) – Утилита удаленного администрирования NetDevil (порт 903) – Утилита удаленного администрирования Optix (порт 3140) – Утилита удаленного администрирования SubSeven (порт 27347) – Программа удаленного администрирования DameWare. (Порт 6129) Процесс инфицирования: На выбранном компьютере создается TFTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. На выбранном компьютере создается FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. Удаленная активация: –Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd. IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: irc.wolfpac.org Порт: 6667 Канал: #skull Имя: USA%случайная комбинация из шести букв% Пароль: getlost – Данная вредоносная программа способна собирать и передавать следующую информацию: • Кэшированные пароли • Сохранение содержимого экрана • Сохранение снимков веб-камеры • Скорость процессора • Текущий пользователь • Свободное место на диске • Свободная оперативная память • Время жизни вредоносной программы • Информация о сети • Информация о запущенных процессах • Объем памяти • Информация об операционной системе Windows – Вредоносная программа обладает способностью выполнять следующие действия: • установить соедиениение с IRC сервером • Начать DDoS ICMP атаку • Начать DDoS SYN атаку • Запускается DDoS TCP атака • Запускается DDoS UDP атака • Отключить DCOM • Отключить сетевые папки общего доступа • разорвать соединение с IRC сервером • Загрузить файл • Включить DCOM • Подключить сетевые папки общего доступа • Запустить файл • Войти в чат-комнату IRC • Остановить процесс • Покинуть чат-комнату IRC • Открытие удаленного интерфейса • Произвести DDoS атаку • Проверка сети • Перенаправить порт • Перезапустить систему • Отправить электронную почту • Запуск программы контроля клавиатуры • Обновляется самостоятельно • Загрузить файл • Посещение веб-страницы Кража Попытка кражи следующей информации: – CD ключи: • Battlefield1942; Battlefield1942(RoadToRome); Battlefield1942(SecretWeaponsofWWII); BattlefieldVietnam; BlackandWhite; Command&ConquerGenerals; CommandandConquer:Generals(ZeroHour); CommandandConquer:RedAlert2; CommandandConquer:; Counter-Strike(Retail); Chrome; FIFA2002; FIFA2003; FreedomForce; GlobalOperations; GunmanChronicles; Half-Life; Hidden&Dangerous2; IGI2:CovertStrike; IndustryGiant2; JamesBond007:Nightfire; LegendsofMightandMagic; MedalofHonor:AlliedAssault; MedalofHonor:AlliedAssault:Breakthrough; MedalofHonor:AlliedAssault:Spearhead; NascarRacing2002; NascarRacing2003; NeedForSpeedHotPursuit2; NeedForSpeed:Underground; NeverwinterNights; NeverwinterNights(HordesoftheUnderdark); NeverwinterNights(ShadowsofUndrentide)NeverwinterNights(ShadowsofUndrentide); NHL2003; NHL2002; NOX; RainbowSixIIIRavenShield; Shogun:TotalWar:WarlordEdition; SoldierofFortuneII-DoubleHelix; SoldiersOfAnarchy; TheGladiators; UnrealTournament2003; UnrealTournament2004 – После набора на клавиатуре следующей последовательности символов запускается функция протоколирования. • paypal – Протоколируется: • Нажатие клавиш – После посещения следующей веб-страницы была запущена функция протоколирования: • paypal.com – Протоколируется: • Нажатие клавиш Разное Мьютекс: Создается мьютекс: • a3c Антиотладка Проверяется наличие одного из следующих файлов: • \\.\SICE • \\.\NTICE При успешном выполнении перед закрытием отображается следующее: Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Bogdan Iliuta в(о) пятница, 10 ноября 2006 г. Описание обновил
Bogdan Iliuta в(о) пятница, 17 ноября 2006 г.
Назад
.
.
.
.