Имя: Worm/Rbot.96768.12 Обнаружен: 23/05/2005 Вид: Червь В реальных условиях: Нет Отмеченные факты заражения: Низкий Потенциал распространения: Средний Потенциал повреждений: Средний Файл статистики: Да Размер файла: 96.768 байт. Контрольная сумма MD5: 1cf27193818159e647bef27f02268eea Версия VDF: 6.31.01.166
Общее Методы распространения: • Локальная сеть • Подключенные сетевые диски Псевдонимы (аliases): • TrendMicro: WORM_RBOT.ERW • Sophos: W32/Rbot-BAH • Grisoft: IRC/BackDoor.SdBot.HLZ • VirusBuster: Worm.RBot.CFY • Eset: Win32/Rbot • Bitdefender: Backdoor.RBot.WDC Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Изменение реестра • Использует уязвимость ПО • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \scvhost9.exe Выполненная копия программы удаляется. Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – HKLM\Software\Microsoft\Windows\CurrentVersion\Run • "Generic Host Process9 System Backup"="scvhost9.exe" – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • "Generic Host Process9 System Backup"="scvhost9.exe" Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра. – HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices • "Generic Host Process9 System Backup"="scvhost9.exe" Изменяются следующие ключи реестра: – HKLM\SOFTWARE\Microsoft\Ole Прежнее значение: • "EnableDCOM"="Y" Новое значение: • "EnableDCOM"="N" – HKLM\SYSTEM\CurrentControlSet\Control\Lsa Прежнее значение: • "restrictanonymous"=0 Новое значение: • "restrictanonymous"=1 Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Копия объекта помещается в следующие сетевые ресурсы общего доступа: • IPC$ • C$ • ADMIN$ Для обеспечения доступа к удаленному компьютеру используется следующая регистрационная информация: – Список имен пользователей и паролей: • administrator; administrador; administrateur; administrat; admins; admin; staff; root; computer; owner; student; teacher; wwwadmin; guest; default; database; dba; oracle; db2; administrator; administrador; administrateur; administrat; admins; admin; adm; password1; password; passwd; pass1234; pass; pwd; 007; 123; 1234; 12345; 123456; 1234567; 12345678; 123456789; 1234567890; 2000; 2001; 2002; 2003; 2004; test; guest; none; demo; unix; linux; changeme; default; system; server; root; null; qwerty; mail; outlook; web; www; internet; accounts; accounting; home; homeuser; user; oem; oemuser; oeminstall; windows; win98; win2k; winxp; winnt; win2000; qaz; asd; zxc; qwe; bob; jen; joe; fred; bill; mike; john; peter; luke; sam; sue; susan; peter; brian; lee; neil; ian; chris; eric; george; kate; bob; katie; mary; login; loginpass; technical; backup; exchange; fuck; bitch; slut; sex; god; hell; hello; domain; domainpass; domainpassword; database; access; dbpass; dbpassword; databasepass; data; databasepassword; db1; db2; db1234; sql; sqlpassoainstall; orainstall; oracle; ibm; cisco; dell; compaq; siemens; nokia; control; office; blank; winpass; main; lan; internet; intranet; student; teacher; staff Эксплойт: Используются следующие бреши в безопасности: – MS03-026 (Переполнение буфера RPC Interface) – MS03-039 (Переполнение буфера RPCSS Service) – MS04-011 (Уязвимость LSASS) Процесс инфицирования: На выбранном компьютере создается TFTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. Удаленная активация: –Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd. IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: power.pro********** Порт: 3267 Канал: #Bït[r2]Nåt Имя: {XP}-%случайная комбинация букв из семи букв% Пароль: FIRE – Данная вредоносная программа способна собирать и передавать следующую информацию: • Кэшированные пароли • Сохранение содержимого экрана • Сохранение снимков веб-камеры • Скорость процессора • Текущий пользователь • Свободное место на диске • Свободная оперативная память • Время жизни вредоносной программы • Информация о сети • Информация о запущенных процессах • Объем памяти • Информация об операционной системе Windows – Вредоносная программа обладает способностью выполнять следующие действия: • установить соедиениение с IRC сервером • Начать DDoS ICMP атаку • Начать DDoS SYN атаку • Запускается DDoS TCP атака • Запускается DDoS UDP атака • Отключить DCOM • Отключить сетевые папки общего доступа • разорвать соединение с IRC сервером • Загрузить файл • Редактировать реестр • Включить DCOM • Подключить сетевые папки общего доступа • Запустить файл • Войти в чат-комнату IRC • Остановить процесс • Покинуть чат-комнату IRC • Открытие удаленного интерфейса • Произвести DDoS атаку • Проверка сети • Перенаправить порт • Перезапустить систему • Отправить электронную почту • Запуск программы контроля клавиатуры • Запуск процедуры распространения • Остановить процесс • Обновляется самостоятельно • Загрузить файл • Посещение веб-страницы Разное Мьютекс: Создается мьютекс: • Bot-1 Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Irina Boldea в(о) четверг, 23 ноября 2006 г. Описание обновил
Irina Boldea в(о) четверг, 23 ноября 2006 г.
Назад
.
.
.
.