English
Deutsch
Español
Italian
Home
Virus Info
Worm/Wootbot.CV
Search
Home
Support
Solutions
Products
Downloads
Virus Info
Statistics
Phishing Worldmap
VDF History
Virus Science
Submit Sample
Security News
Viruses In the Wild
Company
Press
Partners
Newsletter
Worm/Wootbot.CV - Worm
это описание доступно в
Резюме
Подробное описание
Статистика
How would you rate this information?
Worthless
Excellent
Имя:
Worm/Wootbot.CV
Обнаружен:
01/06/2006
Вид:
Червь
В реальных условиях:
Нет
Отмеченные факты заражения:
Низкий
Потенциал распространения:
Средний
Потенциал повреждений:
Средний
Файл статистики:
Да
Размер файла:
434.176 байт.
Контрольная сумма MD5:
20cbbf5ded37554ab43ae6e58fbed783
Версия VDF:
6.34.01.171
Версия IVDF:
6.34.01.177
- Fri, 02 Jun 2006 08:08 (GMT+1)
Общее
Метод распространения:
• Локальная сеть
Псевдонимы (аliases):
• Symantec: W32.Spybot.Worm
• Kaspersky: Backdoor.Win32.Wootbot.cv
• Sophos: Troj/Wootbot-K
• Eset: Win32/Wootbot.NIM
• Bitdefender: Backdoor.Wootbot.CV
Операционные системы:
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Последствия:
• Изменение реестра
• Использует уязвимость ПО
• Похищает информацию
• Позволяет несанкционированно подключиться к компьютеру
Файлы
Создается собственная копия:
•
%SYSDIR%
\svchost32.exe
Реестр
Добавляются ключи реестра для повторного запуска процессов после перезагрузки системы.
– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
• "Microsoft Windows Update 32"="svchost32.exe"
– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
• "Microsoft Windows Update 32"="svchost32.exe"
– HKCU\Software\Microsoft\Windows\CurrentVersion\Run
• "Microsoft Windows Update 32"="svchost32.exe"
– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
• "Microsoft Windows Update 32"="svchost32.exe"
Для загрузки службы после перезагрузки системы добавляются следующие ключи реестра.
– HKLM\SYSTEM\CurrentControlSet\Services\Win32
• "Type"=dword:00000020
• "Start"=dword:00000004
• "ErrorControl"=dword:00000001
• "ImagePath"="
%SYSDIR%
\svchost32.exe"
• "DisplayName"="Microsoft Windows Update 32"
• "ObjectName"="LocalSystem"
• "FailureActions"=
%шестнадцатиричное значение%
• "DeleteFlag"=dword:00000001
Добавляется следующий ключ реестра:
– HKLM\SOFTWARE\Licenses
• {
%случайная буквенная комбинация%
}=
%шестнадцатиричное значение%
Сетевое инфицирование
Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее.
Эксплойт:
Используются следующие бреши в безопасности:
–
MS04-007
(Уязвимость ASN.1)
–
MS04-011
(Уязвимость LSASS)
– Утилита удаленного администрирования Optix (порт 3140)
Процесс инфицирования:
На выбранном компьютере создается FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер.
IRC
Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу:
Сервер: 220.118.**********
Порт: 26878
Пароль сервера: drekdrek313
Канал: #forasn
Имя: PiR|
%случайная комбинация букв из семи букв%
Пароль: forbotcrew1
– Данная вредоносная программа способна собирать и передавать следующую информацию:
• Кэшированные пароли
• Скорость процессора
• Текущий пользователь
• Информация о драйвере
• Свободное место на диске
• Свободная оперативная память
• Информация о сети
• ID платформы
• Информация о запущенных процессах
• Объем памяти
• Информация об операционной системе Windows
– Вредоносная программа обладает способностью выполнять следующие действия:
• Начать DDoS ICMP атаку
• Начать DDoS SYN атаку
• Запускается DDoS UDP атака
• Отключить сетевые папки общего доступа
• Загрузить файл
• Редактировать реестр
• Подключить сетевые папки общего доступа
• Запустить файл
• Остановить процесс
• Открытие удаленного интерфейса
• Произвести DDoS атаку
• Проверка сети
• Регистрация службы
• Перезапустить систему
• Отправить электронную почту
• Запуск процедуры распространения
• Остановить процесс
Backdoor
Открывается порт:
–
%SYSDIR%
\svchost32.exe к произвольному TCP порту для обеспечения FTP сервера.
Кража
Попытка кражи следующей информации:
– CD ключи:
• Battlefield 1942; Battlefield 1942 (Road To Rome); Battlefield 1942
(Secret Weapons of WWII); Battlefield Vietnam; Black and White;
Command & Conquer Generals; Command and Conquer: Generals (Zero Hour);
Command and Conquer: Red Alert 2; Command and Conquer: Tiberian Sun;
Counter-Strike (Retail); FIFA 2002; FIFA 2003; Freedom Force; Global
Operations; Gunman Chronicles; Half-Life; Hidden & Dangerous 2; IGI 2:
Covert Strike; Industry Giant 2; James Bond 007: Nightfire; Medal of
Honor: Allied Assault; Medal of Honor: Allied Assault: Breakthrough;
Medal of Honor: Allied Assault: Spearhead; Nascar Racing 2002; Nascar
Racing 2003; Need For Speed: Underground; Neverwinter Nights; NHL
2003; NHL 2002; Rainbow Six III RavenShield; Shogun: Total War:
Warlord Edition; Soldier of Fortune II - Double Helix; Soldiers Of
Anarchy; The Gladiators; Unreal Tournament 2003; Unreal Tournament
2004
– Пароли следующих программ:
• Windows Messenger
• AOL Messenger
• Yahoo Messenger
Разное
Мьютекс:
Создается мьютекс:
• RALF781D7CA
Данные файла
Язык программирования:
Программа была написана на MS Visual C++.
Краткое описание см.
здесь
.
Описание добавлено: Irina Boldea Wed, 09 Aug 2006 14:39 (GMT+1)
Описание обновлено: Andrei Gherman Thu, 10 Aug 2006 10:06 (GMT+1)
»
About Malware
»
About Phishing
»
Viruses In the Wild
« back
Print this page
W32/Elkern.C
TR/Crypt.CFI.Gen
Worm/KillAV.GR
Worm/Mytob.AP
Worm/Mytob.AT
TR/Crypt.PEPM.Gen
TR/Vundo.ewz.9
TR/Monderb.318720
Worm/IrcBot.39673.1
TR/PSW.Steam.DU
Get comfortable up to the minute info from Avira as
Detects and removes the following malware and its variants:
Worm/Sober.J
Worm/Sober.P
Worm/Sober.Y
W32/Stanit.A
Worm/NetSky.AA
Worm/NetSky.B.1
Worm/NetSky.C
Worm/Netsky.D.Dam
Worm/NetSky.P
Worm/NetSky.X
Worm/Mytob.IN.2
Worm/Mytob.KS
TR/Spy.Banker.AATZ
TR/Spy.Banker.AATZ.1
TR/Spy.Banker.AATZ.2
TR/Spy.Banker.AATZ.3
Download here
Click
here
to get the panel...
© 2008 Avira GmbH
Copyright
Privacy
Sitemap
Feedback
Imprint
FAQ
Contact