Имя: Worm/Botsie Обнаружен: 30/05/2007 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От среднего до высокого Потенциал повреждений: Средний Файл статистики: Да Размер файла: 499.712 байт. Контрольная сумма MD5: c44df8425589705fcd32694a3a7a77ac Версия IVDF: 6.38.01.204 - среда, 30 мая 2007 г.
Общее Методы распространения: • Локальная сеть • Messenger Псевдонимы (аliases): • Mcafee: W32/Sdbot.worm.gen.ca • Kaspersky: Backdoor.Win32.VanBot.da • F-Secure: Backdoor.Win32.VanBot.da • Sophos: W32/Vanebot-AT • Panda: W32/IRCbot.AUU.worm • Grisoft: IRC/BackDoor.SdBot3.BJA • Eset: Win32/IRCBot.UG Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отключение приложений безопасности • Снижает уровень настроек безопасности • Изменение реестра • Использует уязвимость ПО • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %SYSDIR% \dllcache\winsntp.exe Выполненная копия программы удаляется. Реестр Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Services\ Memorex Network Analysis Tool] • Type = 110 • Start = 2 • ErrorControl = 0 • ImagePath = %SYSDIR% \dllcache\winsntp.exe • DisplayName = Memorex Network Analysis Tool • ObjectName = LocalSystem • FailureActions = %шестнадцатиричное значение% • Description = Memorex Network tool is a TCP analysis tool. – [HKLM\SYSTEM\CurrentControlSet\Services\ Memorex Network Analysis Tool\Security] • Security = %шестнадцатиричное значение% – [HKLM\SYSTEM\CurrentControlSet\Services\ Memorex Network Analysis Tool\Enum] • 0 = Root\LEGACY_MEMOREX_NETWORK_ANALYSIS_TOOL\0000 • Count = 1 • NextInstance = 1 Messenger Распространяется с помощью программы Messenger. Основные характеристики: – AIM Messenger – ICQ Messenger – Windows Live Messenger – Yahoo Messenger Кому: Все записи из списка контактов. Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Для обеспечения доступа к удаленному компьютеру используется следующая регистрационная информация: – Список имен пользователей и паролей: • www; windows; web; visitor; test2; test1; test; temp; telnet; ruler; remote; real; random; qwerty; public; pub; private; poiuytre; password; passwd; pass; oracle; one; nopass; nobody; nick; newpass; new; network; monitor; money; manager; mail; login; internet; install; hello; guest; free; demo; default; debug; database; crew; computer; coffee; bin; beta; backup; backdoor; anonymous; anon; alpha; adm; access; abc123; abc; system; sys; super; sql; shit; shadow; setup; security; secure; secret; 123456789; 12345678; 1234567; 123456; 12345; 1234; 123; 00000000; 0000000; 000000; 00000; 0000; 000; server; asdfgh; admin; root Эксплойт: Используются следующие бреши в безопасности: – MS02-061 (повышение привилегий в SQL Server Web) – MS04-007 (Уязвимость ASN.1) – MS06-040 (Уязвимость в серверной службе) Процесс инфицирования: На выбранном компьютере создается FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: 66.64.36.********** Порт: 4904 Канал: #net# Имя: 0]USA|%версия Windows% [P]%несколько произвольных чисел% – Данная вредоносная программа способна собирать и передавать следующую информацию: • Кэшированные пароли • Скорость процессора • Текущий пользователь • Информация о драйвере • Свободное место на диске • Свободная оперативная память • Время жизни вредоносной программы • Объем памяти • Имя пользователя • Информация об операционной системе Windows – Вредоносная программа обладает способностью выполнять следующие действия: • Начать DDoS SYN атаку • Загрузить файл • Запустить файл • Проверка сети • Запуск программы контроля клавиатуры • Запуск процедуры распространения • Закрыть потенциально опасную программу • Остановить процесс Завершение процесса Завершение процессов со следующими последовательностями в именах: • Ad-aware; spyware; hijack; kav; proc; norton; mcafee; f-pro; lockdown; firewall; blackice; avg; vsmon; zonea; spybot; nod32; reged; avp; troja; viru; anti Список завершаемых служб: • Norton AntiVirus Auto Protect Service • Mcshield • Panda Antivirus Backdoor Открываются следующие порты: – %SYSDIR% \dllcache\winsntp.exe к произвольному TCP порту для обеспечения FTP сервера. – %SYSDIR% \dllcache\winsntp.exe к произвольному TCP порту чтобы обеспечить Socks4 прокси-сервера. Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком: • Themida
Описание добавил
Andrei Gherman в(о) среда, 24 октября 2007 г. Описание обновил
Andrei Gherman в(о) среда, 24 октября 2007 г.
Назад
.
.
.
.