Имя:Worm/IrcBot.50689
Обнаружен:09/12/2008
Вид:Червь
В реальных условиях:Да
Отмеченные факты заражения:От низкого до среднего
Потенциал распространения:Средний
Потенциал повреждений:Средний
Файл статистики:Да
Размер файла:753.664 байт.
Контрольная сумма MD5:e5a140ae274a999bdf359ab2083912de
Версия IVDF:7.01.00.208 - вторник, 9 декабря 2008 г.

 Общее Методы распространения:
   • Функция автозапуска
   • Messenger


Псевдонимы (аliases):
   •  Mcafee: W32/Sdbot.worm virus
   •  Bitdefender: Backdoor.IRCBot.ACZV
   •  Eset: Win32/AutoRun.IRCBot.GF


Операционные системы:
   • Windows 2000
   • Windows XP
   • Windows 2003


Последствия:
   • Позволяет несанкционированно подключиться к компьютеру
   • Создает вредоносные файлы
   • Изменение реестра

 Файлы Создаются собственные копии:
   • %Диск%\RECYCLER\runme.exe
   • %WINDIR%\clsidsrv.exe



Создается файл:

%Диск%\autorun.inf Файл является безвредным текстовым файлом со следующим содержимым:
   • %код, исполняющий вредоносную программу%




Попытка запустить на выполнение следующий файл:

– Имя файла:
   • "%WINDIR%\clsidsrv.exe"

 Реестр Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы.

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "Clsid Service"="clsidsrv.exe"

–  [HKLM\SOFTWARE\Microsoft\PCHealth\ErrorReporting\DW]
   • DWFileTreeRoot

 Messenger Распространяется с помощью программы Messenger. Основные характеристики:

– Windows Live Messenger

URL ссылается на копию описанного вредоносного ПО. Процесс инфицирования повторяется каждый раз при запуске загруженного файла на компьютере пользователя.

 IRC Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу:

Сервер: 203.200.**********.109
Порт: 6667
Канал: #bot
Имя: [00|USA|%Число%]

 Данные файла Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
   • Themida

Описание добавил Petre Galan в(о) среда, 11 августа 2010 г.
Описание обновил Petre Galan в(о) среда, 11 августа 2010 г.

Назад . . . .