Имя: Worm/Palevo.1 Обнаружен: 05/07/2010 Вид: Червь В реальных условиях: Да Отмеченные факты заражения: От низкого до среднего Потенциал распространения: От низкого до среднего Потенциал повреждений: Средний Файл статистики: Да Размер файла: 72.192 байт. Контрольная сумма MD5: 0e8af5c43dfdbc556d306f52470ea210 Версия IVDF: 7.10.09.11 - понедельник, 5 июля 2010 г.
Общее Метод распространения: • Messenger Псевдонимы (аliases): • Kaspersky: Backdoor.Win32.IRCBot.pou • TrendMicro: BKDR_IRCBOT.CCK • F-Secure: Backdoor.Win32.IRCBot.pou • Bitdefender: Win32.Worm.Palevo.AV • Grisoft: BackDoor.Ircbot.MQU • Eset: IRC/SdBot • DrWeb: BackDoor.IRC.Sdbot.15192 Операционные системы: • Windows 2000 • Windows XP • Windows 2003 Последствия: • Позволяет несанкционированно подключиться к компьютеру • Снижает уровень настроек безопасности • Создает вредоносные файлы • Изменение реестра Файлы Создаются собственные копии: • %WINDIR% \jusched.exe • %WINDIR% \jusched.exi Выполненная копия программы удаляется. Создается файл: – C:\stas.exe После полного завершения процесса создания он запускается на выполнение. Попытка загрузки следующего файла: – Следующий URL: • http://91.212.226.33/********** Данный файл запускается на выполнение после его полной загрузки. Пытается запустить на выполнение следующие файлы: – Имя файла: • net stop MsMpSvc – Имя файла: • net1 stop MsMpSvc – Имя файла: • net stop wuauserv – Имя файла: • net1 stop wuauserv – Имя файла: • sc config wuauserv start= disabled – Имя файла: • netsh firewall add allowedprogram 1.exe 1 ENABLE – Имя файла: • "%WINDIR% \jusched.exe" – Имя файла: • explorer.exe http://browseusers.myspace.com/Browse/Browse.aspx – Имя файла: • "C:\stas.exe" Реестр Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Java developer Script Browse"="%WINDIR% \jusched.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] • "Java developer Script Browse"="%WINDIR% \jusched.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Java developer Script Browse"="%WINDIR% \jusched.exe" Создание следующего элемента для "обхода" брандмауера Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%выполненный файл% "="%WINDIR% \jusched.exe:*:Enabled:Java developer Script Browse" Messenger Распространяется с помощью программы Messenger. Основные характеристики: – Yahoo Messenger URL ссылается на копию описанного вредоносного ПО. Процесс инфицирования повторяется каждый раз при запуске загруженного файла на компьютере пользователя. IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу: Сервер: 66.225.********** Порт: 2345 Имя: NEW-[USA|00|P|%Число% ] Данные файла Паковщик: Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Описание добавил
Serban Ghiuta в(о) четверг, 12 августа 2010 г. Описание обновил
Serban Ghiuta в(о) четверг, 12 августа 2010 г.
Назад
.
.
.
.