Нужен совет? Обратитесь за помощью к сообществу или специалистам.
Перейти к Avira Answers
???:Worm/Sdbot.53675.17
?????????:20/11/2006
???:?????
? ???????? ????????:??
?????????? ????? ?????????:??????
????????? ???????????????:???????
????????? ???????????:???????
???? ??????????:??
?????? ?????:53.675 ????.
??????????? ????? MD5:1df9bdd2d3b20Ad20B1199a46b90febe
?????? VDF:6.36.01.52
?????? IVDF:6.36.01.55 - понедельник, 20 ноября 2006 г.

 ????? ????? ???????????????:
   • ????????? ????


?????????? (?liases):
   •  Kaspersky: Backdoor.Win32.SdBot.aad
   •  Sophos: Mal/Behav-001
   •  VirusBuster: Worm.SdBot.EKM
   •  Eset: IRC/SdBot
   •  Bitdefender: Backdoor.SDBot.AAD


???????????? ???????:
   • Windows 95
   • Windows 98
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


???????????:
   • ??????? ???????????? ??????? ????
   • ????????? ???????
   • ?????????? ?????????? ??
   • ????????? ?????????????????? ???????????? ? ??????????

 ????? ????????? ??????????? ?????:
   • %WINDIR%\svchost.exe



????????????????? ????:

      %SYSDIR%\sfc_os.dll ? %SYSDIR%\trash%????????? ?????????? ?? ???? ????%



??????????? ????? ????????? ?????????.



????????? ????:

%SYSDIR%\sfc_os.dll ?????????? ???????????? ???????, ??? ?????? ???? ???????? ??????????? ??????????. ????????? ???: TR/Sfc.A.mod

 ?????? ??? ???????? ?????? ????? ???????????? ??????? ??????????? ????????? ????? ???????.

HKLM\SYSTEM\CurrentControlSet\Services\
   Generic Host Process for Win32 Service
   • "Type"=dword:00000110
   • "Start"=dword:00000002
   • "ErrorControl"="%WINDIR%\svchost.exe"
   • "DisplayName"="Generic Host Process for Win32 Service"
   • "ObjectName"="LocalSystem"
   • "FailureActions"=%????????????????? ????????%
   • "Description"="Generic Host Process for Win32 Service"



??????????? ????????? ????? ???????:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions
   • "onliney"="%?????????? ????%"

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
   • "SFCScan"=dword:00000000
   • "SFCDisable"=dword:ffffff9d

 ??????? ????????????? ??????????? ????????? ???????? ?????????? ?????????? ? ?????? ??????????? ??? ????? ??????????? ???????????????. ??????????? ?????????? ?????.

????? ??????? ?????????? ? ????????? ??????? ??????? ?????? ???????:
   • d$\windows\system32c$\
   • d$\winnt\system32
   • c$\windows\system32
   • c$\winnt\system32
   • Admin$\system32
   • Admin$


????????:
???????????? ????????? ????? ? ????????????:
– MS02-061 (????????? ?????????? ? SQL Server Web)
– MS05-039 (?????????? ? Plug and Play)
 MS06-040 (?????????? ? ????????? ??????)


??????? ?????????????:
?? ????????? ?????????? ????????? FTP ??????. ?? ????????? ???????????? ??????? ????????? ?? ????????? ?????????.


????????? ?????????:
?????????????? ??????? ??????? ??????????? ????????? ?? ????? ?????????? ??????????. ??? ????????????? ? ??????? ??????? NetScheduleJobAdd.

 IRC ??? ???????? ?????????? ? ??????? ? ??????????? ?????????? ?????????? ??????????????? ?????????? ?? ?????????? IRC ?????????:

??????: mail.telon-servers.net
????: 7412
?????: #
???: [P00|USA| %????????? ?????????? ???? ?? ?????? ????%]

??????: http.an1malmating.com
????: 9632
?????: #
???: [P00|USA| %????????? ?????????? ???? ?? ?????? ????%]



 ?????? ??????????? ????????? ???????? ???????? ? ?????????? ????????? ??????????:
     ????????? ??????????? ??????
    • ???????? ??????????
     ?????????? ? ????????
    • ????????? ????? ?? ?????
    • ????????? ??????????? ??????
    • ?????????? ? ????
    • ?????????? ? ?????????? ?????????
    • ????? ??????
    • ??? ????????????
    • ?????????? ?? ???????????? ??????? Windows


 ??????????? ????????? ???????? ???????????? ????????? ????????? ????????:
    • ????????? ??????? ????? ?????? ???????
     ????????? ?????????? ? IRC ????????
    • ????????? ????
    • ????????????? ??????
    • ?????????? ??????? ????? ?????? ???????
    • ????????? ????
    • ????? ? ???-??????? IRC
    • ?????????? ???????
    • ???????? ???-??????? IRC
    • ???????? ?????????? ??????????
     ???????? ????
     ??????????? ??????
    • ?????????? ???????

 ?????????? ???????? ??????? ?????????? ????????? ? ???????? ??????????????? ??????:
   • bbeagle.exe; d3dupdate.exe; i11r54n4.exe; irun4.exe; MSBLAST.exe;
      mscvb32.exe; PandaAVEngine.exe; Penis32.exe; rate.exe; ssate.exe;
      sysinfo.exe; taskmon.exe; teekids.exe; winsys.exe


 Backdoor ????????????? ?????????? ? ????????
??? ???????????:
   • http://www2.dokidoki.ne.jp/tomocrus/cgi-bin/check**********
   • http://www.kinchan.net/cgi-bin/**********
   • http://www.pistarnow.is.net.pl/**********
   • http://cgi.break.power.ne.jp/check/**********
   • http://www.proxy4free.info/cgi-bin/**********
   • http://69.59.137.236/cgi/**********
   • http://tutanchamon.ovh.org/**********
   • http://www.proxy.us.pl/**********
   • http://test.anonproxies.com/**********
   • http://www.nassc.com/**********
   • http://www.littleworld.pe.kr/**********
   • http://www.anonymitytest.com/cgi-bin/**********
   • http://tn0828-web.hp.infoseek.co.jp/cgi-bin/**********


 ?????? ???????:
????????? ???????:
   • y3o2o6q7m4b9

 ?????? ????? ???? ????????????????:
????????? ???? ???????? ?? MS Visual C++.


????????:
??? ?????????? ??????????? ? ?????????? ??????? ????? ?? ??? ????????? ????????? ??????????:

Описание добавил Irina Boldea в(о) среда, 31 января 2007 г.
Описание обновил Irina Boldea в(о) среда, 31 января 2007 г.

Назад . . . .
https:// Это окно зашифровано для вашей безопасности.