English
Deutsch
Français
Español
Italiano
Начальная страница
Информация о вирусах
Поиск
Начальная страница
Поддержка
Решения
Продукция
Файлы для загрузки
Информация о вирусах
Статистика
Phishing Worldmap
VDF История
Клиент
Загрузить файл
Новости безопасности
В список опасных вирусов
Компания
Пресса
Партнеры
Рассылка
TechBlog
Worm/Sdbot.1222144 - Worm
это описание доступно в
Резюме
Подробное описание
Статистика
Как бы Вы оценили эту информацию?
Бесполезная
Замечательно
Имя:
Worm/Sdbot.1222144
Обнаружен:
02/12/2006
Вид:
Червь
В реальных условиях:
Нет
Отмеченные факты заражения:
Низкий
Потенциал распространения:
Средний
Потенциал повреждений:
Средний
Файл статистики:
Да
Размер файла:
1.222.144 байт.
Контрольная сумма MD5:
bb0e25c27ddd351b55a3baba9b2d1ae0
Версия VDF:
6.36.01.115
Версия IVDF:
6.36.01.120
Общее
Метод распространения:
• Локальная сеть
Псевдонимы (аliases):
• Kaspersky: Backdoor.Win32.SdBot.bah
• F-Secure: Backdoor.Win32.SdBot.bah
• Sophos: W32/Sdbot-CWC
• Grisoft: IRC/BackDoor.SdBot2.MLU
• Eset: IRC/SdBot
• Bitdefender: Backdoor.Sdbot.B
Операционные системы:
• Windows 98
• Windows 98 SE
• Windows NT
• Windows ME
• Windows 2000
• Windows XP
• Windows 2003
Последствия:
• Создает файлы
• Снижает уровень настроек безопасности
• Изменение реестра
• Похищает информацию
• Позволяет несанкционированно подключиться к компьютеру
Файлы
Создается собственная копия:
•
%WINDIR%
\icmp1.exe
Выполненная копия программы удаляется.
Создаются следующие файлы:
–
%TEMPDIR%
\removeMe
%случайная комбинация из четырех букв%
.bat После полного завершения процесса создания он запускается на выполнение. Данный batch-файл используется для удаления файла.
–
%SYSDIR%
\drivers\oreans32.sys
Реестр
Для загрузки служб после перезагрузки системы добавляются следующие ключи реестра.
– [HKLM\SYSTEM\CurrentControlSet\Services\oreans32]
• "Type"=dword:00000001
• "Start"=dword:00000001
• "ErrorControl"=dword:00000001
• "ImagePath"="\??\
%SYSDIR%
\drivers\oreans32.sys"
• "DisplayName"="oreans32"
– [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Security]
• "Security"=
%шестнадцатиричное значение%
– [HKLM\SYSTEM\CurrentControlSet\Services\oreans32\Enum]
• "0"="Root\\LEGACY_OREANS32\\0000"
• "Count"=dword:00000001
• "NextInstance"=dword:00000001
Изменяются следующие ключи реестра:
– [HKLM\SYSTEM\ControlSet\Control]
Прежнее значение:
• "WaitToKillServiceTimeout"="20000"
Новое значение:
• "WaitToKillServiceTimeout"="7000"
– [HKLM\SOFTWARE\Microsoft\Security Center]
Прежнее значение:
• "UpdatesDisableNotify"=
%Настройки пользователя%
• "AntiVirusDisableNotify"=
%Настройки пользователя%
• "FirewallDisableNotify"=
%Настройки пользователя%
• "AntiVirusOverride"=
%Настройки пользователя%
• "FirewallOverride"=
%Настройки пользователя%
Новое значение:
• "UpdatesDisableNotify"=dword:00000001
• "AntiVirusDisableNotify"=dword:00000001
• "FirewallDisableNotify"=dword:00000001
• "AntiVirusOverride"=dword:00000001
• "FirewallOverride"=dword:00000001
– [HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile]
Прежнее значение:
• "EnableFirewall"=
%Настройки пользователя%
Новое значение:
• "EnableFirewall"=dword:00000000
– [HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile]
Прежнее значение:
• "EnableFirewall"=
%Настройки пользователя%
Новое значение:
• "EnableFirewall"=dword:00000000
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\
Auto Update]
Прежнее значение:
• "AUState"=dword:00000007
• "AUOptions"=dword:00000001
Новое значение:
• "AUState"=dword:00000001
• "AUOptions"=dword:00000001
– [HKLM\SYSTEM\CurrentControlSet\Services\wscsvc]
Прежнее значение:
• "Start"=
%Настройки пользователя%
Новое значение:
• "Start"=dword:00000004
– [HKLM\SYSTEM\CurrentControlSet\Services\TlntSvr]
Прежнее значение:
• "Start"=
%Настройки пользователя%
Новое значение:
• "Start"=dword:00000004
– [HKLM\SYSTEM\CurrentControlSet\Services\RemoteRegistry]
Прежнее значение:
• "Start"=
%Настройки пользователя%
Новое значение:
• "Start"=dword:00000004
– [HKLM\SYSTEM\CurrentControlSet\Services\Messenger]
Прежнее значение:
• "Start"=
%Настройки пользователя%
Новое значение:
• "Start"=dword:00000004
– [HKLM\SYSTEM\CurrentControlSet\Control\Lsa]
Прежнее значение:
• "restrictanonymous"=
%Настройки пользователя%
Новое значение:
• "restrictanonymous"=dword:00000001
– [HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters]
Новое значение:
• "AutoShareWks"=dword:00000000
• "AutoShareServer"=dword:00000000
– [HKLM\SYSTEM\CurrentControlSet\Services\lanmanworkstation\
parameters]
Новое значение:
• "AutoShareWks"=dword:00000000
• "AutoShareServer"=dword:00000000
– [HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate]
Прежнее значение:
• "DoNotAllowXPSP2"=
%Настройки пользователя%
Новое значение:
• "DoNotAllowXPSP2"=dword:00000001
– [HKLM\SOFTWARE\Microsoft\Ole]
Новое значение:
• "EnableDCOM"="N"
Сетевое инфицирование
Вредоносная программа пытается установить соединение с другим компьютером для целей дальнейшего распространения. Подробности приводятся далее.
Копия объекта помещается в следующие сетевые ресурсы общего доступа:
• Z$
• Y$
• X$
• W$
• V$
• U$
• T$
• S$
• R$
• Q$
• P$
• O$
• N$
• M$
• L$
• K$
• J$
• I$
• H$
• G$
• F$
• E$
• D$
• C$
• ADMIN$
• IPC$
Эксплойт:
Используются следующие бреши в безопасности:
–
MS02-061
(повышение привилегий в SQL Server Web)
–
MS03-026
(Переполнение буфера RPC Interface)
–
MS03-039
(Переполнение буфера RPCSS Service)
–
MS04-007
(Уязвимость ASN.1)
–
MS04-011
(Уязвимость LSASS)
–
MS05-039
(уязвимость в Plug and Play)
–
MS06-040
(Уязвимость в серверной службе)
Процесс инфицирования:
На выбранном компьютере создается FTP скрипт. Он загружает потенциально опасные программы на удаленный компьютер.
Удаленная активация:
–Осуществляется попытка запуска вредоносной программы на вновь зараженном компьютере. Это реализируется с помощью функции NetScheduleJobAdd.
IRC
Для передачи системной информации и установки удаленного соединения происходит подключение к IRC серверу:
Сервер: olin.myip.**********
Порт: 7000
Пароль сервера: kurva
Канал: #NPX#
Имя: [P01|USA|
%случайная комбинация из пяти букв%
]
Пароль: NetAPIX
– Данная вредоносная программа способна собирать и передавать следующую информацию:
• Скорость процессора
• Текущий пользователь
• Информация о драйвере
• Свободное место на диске
• Свободная оперативная память
• Время жизни вредоносной программы
• Информация о сети
• Объем памяти
• Имя пользователя
• Информация об операционной системе Windows
– Вредоносная программа обладает способностью выполнять следующие действия:
• Отключить сетевые папки общего доступа
• Редактировать реестр
• Подключить сетевые папки общего доступа
• Отправить электронную почту
• Обновляется самостоятельно
Завершение процесса
Список завершаемых служб:
• Security Center
• Windows Firewall/ICS
• Remote Registry
• Telnet
• wscsvc
• SharedAccess
• Messenger
• RemoteRegistry
• Tlntsvr
Backdoor
Устанавливает соединение с сервером
Все последующие:
• http://hpcgi1.nifty.com/mute/c/**********
• http://www.age.ne.jp/x/maxwell/cgi-bin/**********
• http://www2.dokidoki.ne.jp/tomocrus/cgi-bin/check/**********
• http://cgi14.plala.or.jp/little_w/**********
• http://yia.s22.xrea.com/**********
• http://www.kinchan.net/cgi-bin/**********
В результате может пересылаться информация. Это происходит с помощью HTTP GET запроса CGI скрипта.
Разное
Антиотладка
Проверяется активность следующей программы:
• SoftIce
Модификация файла:
Для повышения максимального числа соединений у программы есть восможность изменить tcpip.sys. Этот файл может оказать вредоносное воздействие на систему и разорвать установленное сетевое соединение.
Данные файла
Язык программирования:
Программа была написана на MS Visual C++.
Паковщик:
Для осложнения определения и сокращения размера файла он был запакован следующим паковщиком:
Краткое описание см.
здесь
.
Описание добавлено: Adriana Popa Mon, 08 Jan 2007 10:19 (GMT+1)
Описание обновлено: Adriana Popa Mon, 08 Jan 2007 12:07 (GMT+1)
»
О вредоносном ПО
»
О фишинге
»
В список опасных вирусов
« назад
Распечатать эту страницу
TR/Crypt.XPACK.Gen
HEUR/HTML.Malware
HTML/Infected.WebPage.Gen
ADSPY/AdSpy.Gen
HTML/Crypted.Gen
W32/Induc.Gen
TR/ATRAPS.Gen2
TR/Click.Yabector.8857.2
TR/PSW.Magania.auv
TR/Dldr.Bredolab.AX
Просто получать новости от Avira по ленте
Распознает и удаляет определенное вредоносное ПО и его варианты.
Загрузка здесь
Предупреждение о вирусах
- вставить в Ваш сайт
© 2009 Avira GmbH
Авторское право
|
Защита данных
|
Карта сайта
|
Обратная связь
|
О сайте
|
FAQ
|
Контакт