Имя: BDS/Agent.adqk Обнаружен: 11/02/2009 Вид: Backdoor сервер В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: Средний Файл статистики: Да Размер файла: 522.240 байт. Контрольная сумма MD5: 8bb79f893731b93813a09091137908fc Версия IVDF: 7.01.02.06 - среда, 11 февраля 2009 г.
Общее Методы распространения: • Autorun feature (ru) • Локальная сеть • Messenger Псевдонимы (аliases): • Panda: W32/IRCBot.CKA.worm • Eset: Win32/AutoRun.Agent.JD • Bitdefender: Trojan.Generic.1704532 Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Создает вредоносные файлы • Изменение реестра • Позволяет несанкционированно подключиться к компьютеру Файлы Создаются собственные копии: • %SYSDIR% \wmiprvse.exe • %Диск% \RECYCLER\%CLSID% \openfiles.exe Создаются следующие файлы: – %Диск% \autorun.inf Файл является безвредным текстовым файлом со следующим содержимым: • – %Диск% \RECYCLER\%CLSID% \Desktop.ini Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. – [HKLM\SYSTEM\CurrentControlSet\Services\WMIMGIN] • "Description"="Provides control and info about management." • "DisplayName"="WMI Management App" • "ErrorControl"=dword:0x00000000 • "FailureActions"=hex:0A,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,53,00,65,00,01,00,00,00,B8,0B,00,00 • "ImagePath"=""%SYSDIR% \wmiprvse.exe"" • "ObjectName"="LocalSystem" • "Start"=dword:0x00000002 • "Type"=dword:0x00000110 Изменяется следующий ключ реестра: – [HKLM\SYSTEM\CurrentControlSet\Control] Новое значение: • "WaitToKillServiceTimeout"="7000" Messenger Распространяется с помощью программы Messenger. Основные характеристики: – AIM Messenger – MSN Messenger Сетевое инфицирование Эксплойт: Используются следующие бреши в безопасности: – MS04-007 (Уязвимость ASN.1) – MS06-040 (Уязвимость в серверной службе) Генарация IP адресов: Создаются случайные IP адреса. Первый блок созданного IP адреса совпадает с реальным собственным. Осуществляется попытка установить соединение с этим адресом. Удаленная активация: –Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd. IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: sec.re**********.info Порт: 8085 Пароль сервера: 3v1l$ Канал: #sploit Имя: [00|USA|XP|%Число% ] – Вредоносная программа обладает способностью выполнять следующие действия: • Запустить файл • Проверка сети • Завершить работу системы • Обновляется самостоятельно Backdoor Открывается порт: – explorer.exe по TCP порту 33097 для обеспечения HTTP сервера. Разное Антиотладка Проверяется наличие одного из следующих файлов: • \\.\SICE • \\.\NTICE Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Petre Galan в(о) четверг, 25 февраля 2010 г. Описание обновил
Petre Galan в(о) пятница, 26 февраля 2010 г.
Назад
.
.
.
.