Имя: Worm/SdBot.571392.1 Обнаружен: 20/02/2008 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: Низкий Потенциал распространения: От среднего до высокого Потенциал повреждений: Средний Файл статистики: Да Размер файла: 571.392 байт. Контрольная сумма MD5: 672ebe523a7ebd0A884b5cb7d7dd3888 Версия IVDF: 7.00.02.168 - среда, 20 февраля 2008 г.
Общее Методы распространения: • Локальная сеть • Одноранговая сеть Псевдонимы (аliases): • Mcafee: W32/Sdbot.worm • Kaspersky: Backdoor.Win32.SdBot.cqd • F-Secure: Backdoor.Win32.SdBot.cqd • Sophos: W32/Sdbot-DKD • Grisoft: IRC/BackDoor.SdBot3.YIN • Eset: IRC/SdBot • Bitdefender: Backdoor.SDBot.DFPJ Операционные системы: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Последствия: • Отключение приложений безопасности • Снижает уровень настроек безопасности • Изменение реестра • Использует уязвимость ПО • Похищает информацию • Позволяет несанкционированно подключиться к компьютеру Файлы Создается собственная копия: • %WINDIR% \svchost.exe Выполненная копия программы удаляется. Реестр Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра. – [HKLM\SYSTEM\CurrentControlSet\Services\ Generic Host Process for Win-32 Service] • Type = 110 • Start = 2 • ErrorControl = 0 • ImagePath = %WINDIR% \svchost.exe • DisplayName = Generic Host Process for Win-32 Service • ObjectName = LocalSystem • FailureActions = %шестнадцатиричное значение% • Description = Generic Host Process for Win-32 Service – [HKLM\SYSTEM\CurrentControlSet\Services\ Generic Host Process for Win-32 Service\Security] • Security = %шестнадцатиричное значение% Изменяются следующие ключи реестра: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions] Новое значение: • %случайная буквенная комбинация% = %выполненный файл% – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] Прежнее значение: • shell = explorer.exe Новое значение: • shell = explorer.exe %WINDIR% \svchost.exe – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] Новое значение: • sfcdisable = 1113997 • sfcscan = 0 – [HKLM\Software\Microsoft\Security Center] Новое значение: • antivirusdisablenotify = 1 • antivirusoverride = 1 • firewalldisablenotify = 1 • firewalloverride = 1 • updatesdisablenotify = 1 – [HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate] Новое значение: • donotallowxpsp2 = 1 – [HKLM\Software\Symantec\LiveUpdate Admin] Новое значение: • enterprise security manager = 1 • ghost = 1 • intruder alert = 1 • liveadvisor = 1 • liveupdate = 1 • netrecon = 1 • norton antivirus product updates = 1 • norton antivirus virus definitions = 1 • norton cleansweep = 1 • norton commander = 1 • norton internet security = 1 • norton Systemworks = 1 • norton utilities = 1 • pc handyman and healthypc = 1 • pcanywhere = 1 • rescue disk = 1 • symantec desktop firewall = 1 • symantec gateway security ids = 1 • symevent = 1 – [HKLM\System\CurrentControlSet\Services\wscsvc] Новое значение: • start = 4 – [HKLM\Software\Microsoft\OLE] Новое значение: • enabledcom = 78 – [HKLM\Software\Microsoft\Windows\CurrentVersion\WindowsUpdate\ Auto Update] Новое значение: • auoptions = 1 – [HKLM\System\CurrentControlSet\Control\ServiceCurrent] Новое значение: • @ = 9 – [HKLM\System\CurrentControlSet\Control] Новое значение: • waittokillservicetimeout = 7000 – [HKLM\System\CurrentControlSet\Control\LSA] Новое значение: • restrictanonymous = 1 – [HKLM\System\CurrentControlSet\Services\LanManServer\Parameters] Новое значение: • autoshareserver = 0 • autosharewks = 0 – [HKLM\System\CurrentControlSet\Services\LanManWorkstation\ Parameters] Новое значение: • autoshareserver = 0 • autosharewks = 0 – [HKLM\System\CurrentControlSet\Services\Messenger] Новое значение: • start = 4 – [HKLM\System\CurrentControlSet\Services\RemoteRegistry] Новое значение: • start = 4 – [HKLM\System\CurrentControlSet\Services\tlntsvr] Новое значение: • start = 4 Отключение Windows Firewall: – [HKLM\Software\Policies\Microsoft\WindowsFirewall\DomainProfile] Новое значение: • enablefirewall = 0 – [HKLM\Software\Policies\Microsoft\WindowsFirewall\StandardProfile] Новое значение: • enablefirewall = 0 Отключение редактора реестра и менеджера задач: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Новое значение: • disableregistrytools = 1 • disabletaskmgr = 1 P2P Предпринимаемые для инфицирования других систем в одноранговой сети действия: Для определения стандартной папки для загрузки происходит обращение к реестру: • SOFTWARE\Kazaa\LocalContent\DownloadDir Сетевое инфицирование Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее. Эксплойт: – MS02-061 (повышение привилегий в SQL Server Web) – MS04-007 (Уязвимость ASN.1) – MS06-040 (Уязвимость в серверной службе) Процесс инфицирования: На выбранном компьютере создается FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер. IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: www.worldcasino.to Порт: 80 Имя: [P00|USA|%Число% ] – Данная вредоносная программа способна собирать и передавать следующую информацию: • Кэшированные пароли • Скорость процессора • Текущий пользователь • Информация о драйвере • Свободное место на диске • Свободная оперативная память • Время жизни вредоносной программы • Информация о запущенных процессах • Объем памяти • Имя пользователя • Информация об операционной системе Windows – Вредоносная программа обладает способностью выполнять следующие действия: • Начать DDoS ICMP атаку • Начать DDoS SYN атаку • Запускается DDoS UDP атака • Отключить сетевые папки общего доступа • Загрузить файл • Редактировать реестр • Подключить сетевые папки общего доступа • Запустить файл • Войти в чат-комнату IRC • Остановить процесс • Покинуть чат-комнату IRC • Открытие удаленного интерфейса • Произвести DDoS атаку • Проверка сети • Запуск процедуры распространения • Закрыть потенциально опасную программу • Остановить процесс Backdoor Устанавливает соединение с сервером Один из следующих: • http://www2.dokidoki.ne.jp/tomocrus/cgi-bin/check/********** • http://www.kinchan.net/cgi-bin/********** • http://www.pistarnow.is.net.pl/********** • http://cgi.break.power.ne.jp/check/********** • http://www.proxy4free.info/cgi-bin/********** • http://69.59.137.236/cgi/********** • http://tutanchamon.ovh.org/********** • http://www.proxy.us.pl/********** • http://test.anonproxies.com/********** • http://www.nassc.com/********** • http://www.littleworld.pe.kr/********** • http://www.anonymitytest.com/cgi-bin/********** • http://tn0828-web.hp.infoseek.co.jp/cgi-bin/********** В результате может быть обеспечена пересылка информации и работа функции скрытого удаленного управления. Кража Попытка кражи следующей информации: – Используемые функцией AutoComplete пароли – Информация об учетной записи электронной почты из реестра: HKCU\Software\Microsoft\Internet Account Manager\Accounts Разное Связывается со следующим веб-сайтом для проверки установленного Интернет-соединения: • www.google.com Антиотладка Проверяется активность одной из следующих программ: • Softice • Wine • FileMon • Regmon При успешном выполнении вредоносная программа закрывается. В случае успешного выполнения файлы не создаются. Модификация файла: Для отключения Windows File Protection (WFP) программа может модифицировать файл sfc_os.dll (Offset 0000E2B8). WFP предназначена для решения некоторых известных проблемы несовместимости DLL. Данные файла Язык программирования: Программа была написана на MS Visual C++. Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Andrei Gherman в(о) понедельник, 16 июня 2008 г. Описание обновил
Robert Harja Iliescu в(о) четверг, 24 июля 2008 г.
Назад
.
.
.
.