| Время детектирования | 24 мар 2011 09:06 MSK |
| Время выпуска обновления | 24 мар 2011 19:43 MSK |
| Описание опубликовано | 25 апр 2011 18:02 MSK |
Червь, предоставляющий злоумышленнику удаленный доступ к зараженной машине. Является приложением Windows (PE-EXE файл). Имеет размер 227480 байт. Упакована при помощи UPX. Распакованный размер - около 1.4 Мб. Написана на C++.
После запуска червь проверяет наличие виртуальной среды (песочницы) по следующим параметрам:
VMware VBox Virtual QEMUв ключе системного реестра:
[HKLM\System\ControlSet001\Services\Disk\Enum]
sample virus sand-box sandbox malware test
VMG-CLIENT MORTE Malekal HOME-OFF-D5F0AC DELL-D3E62F7E26 KAKAPROU-6405DA
port vbox vmsrvc vmware tcpview wireshark.exe regshot.exe procmon.exe filemon.exe regmon.exe procdump.exe cports.exe procexp.exe squid.exe dumpcap.exe

C:\Program Files\WinPcap\rpcapd.exe C:\Program Files\WireShark\rawshark.exe C:\Program Files\Ethereal\ethereal.html C:\Program Files\Microsoft Network Monitor 3\netmon.exeВредонос завершает свое выполнение при обнаружении хотя бы одного из перечисленных условий, при этом удаляется оригинальный файл вредоноса.
Затем вредонос скрывает системный каталог, устанавливая ему атрибут "Скрытый", и копирует в него свой оригинальный файл под именем:
%System%\igfxtm32.exeТакже, если процесс вредоноса запускается без прав администратора – червь копирует свое тело в каталог текущего пользователя:
%Document and Settings%\%Current User%\igfxtm32.exeДля автоматического запуска при следующей загрузке ОС Windows червь добавляет ссылку на свой исполняемый файл в ключ автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "Intel Task Management"="%System%\igfxtm32.exe"
После запуска червь выполняет следующие действия:
[HKLM\System\CurrentControlSet\Services\SharedAccess\ Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List] "%System%\igfxtm32.exe"="%System%\igfxtm32.exe:*:Enabled:wLAN" [HKLM\System\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] "%System%\igfxtm32.exe"="%System%\igfxtm32.exe:*:Enabled:wLAN"
[HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\SuperHidden] "CheckedValue" = "1" [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] "Hidden" = "2"
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\ Layers]"%System%\igfxtm32.exe"="DisableNXShowUI"
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\SystemRestore] "DisableSR" = "1" [HKLM\Software\Policies\Microsoft\Windows NT\SystemRestore] "DisableConfig" = "1"
[HKLM\Software\Microsoft\Security Center] "AntiVirusOverride" = "1" "AntiVirusDisableNotify" = "1" "FirewallOverride" = "1"
[HKLM\System\CurrentControlSet\Control\SafeBoot\Minimal] [HKLM\System\CurrentControlSet\Control\SafeBoot\Network]
[HKLM\Software\Policies\Microsoft\MRT] "DontReportInfectionInformation" = "1"
[HKLM\System\CurrentControlSet\Services\wscsvc] "Start" = "4"
MBAMGUI.EXE COMBOFIX.EXE CATCHME.EXE TEATIMER.EXE MRT.EXE MRTSTUB.EXE TCPVIEW.EXE HIJACKTHIS.EXE MSMPENG.EXE MSASCUI.EXE MPCMDRUN.EXE USBGUARD.EXE BILLY.EXE
C:\cwsandbox\cwsandbox.exe C:\Program Files\Wireshark\wireshark.exeкопией файла:
%WinDir%\notepad.exe
Recycler
rvhost.exe msvmiode.exe drive32.exe wudfhost.exe svchos.exe servicers.exe uninstall_.exe undmgr.exe chgservice.exe usbmngr.exe serivces.exe cmmon32.exeи путь запуска не содержит строк
tmp temp
CSIScanner K7RTScan K7TSMngr DrWebEngine SPIDERNT DrWebCom avast! Antivirus avast! Firewall AntiVirService VSSERV avgfws avgwd avg8wd avg9wd NOD32krn ekrn mcmscsvc McShield MSK80Service McNASvc MpfService McODS McSysmon SmcService Symantec AntiVirus Norton Antivirus Server MBAMProtector MBAMSwissArmy MBAMService WebrootSpySweeperService WRConsumerService Amsp SAVService SAVAdminService Sophos AutoUpdate Service Sophos Client Firewall Sophos Client Firewall Manager OutpostFirewall TMBMServer TmPfw KPF4 cmdAgent vsmon SbPF.Launcher SPF4 acssrv

CMD /C attrib -s -h "C:\ntldr" CMD /C move "C:\ntldr" "C:\dump" CMD /C del /F /S /Q "%WINDIR%\system32\hal.dll"Таким образом, системный файл "C:\ntldr" перемещается в "C:\dump", после чего удаляется файл:
%System%\hal.dllДалее завершается работа процесса "csrss.exe" и выполняется команда:
CMD /C "shutdown –sЭто приведет к перезагрузке системы.

CMD /C "shutdown –sЭто приведет к перезагрузке системы.
CMD /C del /F /S /Q \"C:\\ComboFix.txt\"Это приведет к удалению файла "C:\ComboFix.txt".
http://vm.le***lay.su/net/s1.exeи сохраняет загруженный файл в системный каталог с именем:
%System%\igfxtm32.exeЗатем файл запускается на выполнение.
s16.le***play.su s23.le***lay.suПри подключении к IRC серверу червь передает следующие данные:
PASS su1c1d3 NICK N|<локализация_системы>|Z-467|0| <версия_ОС>|<служебная_информация> USER XP-SPX N|<локализация_системы>|Z-467|0| <версия_ОС>|<служебная_информация> N| <локализация_системы>|Z-467|0|<версия_ОС>| <служебная_информация> : <имя_сомпьютера>Далее подключается к каналу
JOIN #te3pe3 n3t!Бот получает с сервера зашифрованную ссылку, а также отправляет сообщение с указанием внешнего и внутреннего IP адреса зараженной системы. По расшифрованной ссылке червь загружает и запускает файл на выполнение. Данный червь загружал файлы по ссылке:
http://gi***ka.com/v/где rnd – десятичное число. Загруженный файл проявлял функционал спам-бота – выполнял массовые рассылки почтовых сообщений..exe
Также по полученным командам от сервера червь может выполнять следующий функционал:
<Имя_Диска>:\~TrashBin\t34573147.exeДанный файл загружается по ссылке получаемой от управляющего сервера. Вместе с исполняемым файлом червь помещает файл:
<Имя_Диска>:\autorun.infКоторый вперемешку с "мусорными" строками, содержит:
[Autorun] open=~TrashBin\t34573147.exe icon=%windir%\system32\SHELL32.dll,4 action=Open drive to view files with Explorer shell\open=Open shell\open\command=~TrashBin\t34573147.exe shell\open\default=1 shell\explore=Explore shell\explore\command=~TrashBin\t34573147.exe shell\search=Search... shell\search\command=~TrashBin\t34573147.exe useautoplay=1Что позволяет червю запускаться каждый раз, когда пользователь открывает зараженный раздел при помощи программы "Проводник". Созданным файлам присваиваются атрибуты "скрытый" (hidden) и "системный" (system).
Skype AIM ICQ Yahoom Instant Messenger Google Talk MSN Messenger Paltalk Xfire
Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для удаления необходимо выполнить следующие действия:
%System%\igfxtm32.exe %Document and Settings%\%Current User%\igfxtm32.exe <Имя_Диска>:\~TrashBin\t34573147.exe <Имя_Диска>:\autorun.inf
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "Intel Task Management"="%System%\igfxtm32.exe" [HKLM\System\CurrentControlSet\Services\SharedAccess\ Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\ List] "%System%\igfxtm32.exe"="%System%\igfxtm32.exe:*:Enabled:wLAN" [HKLM\System\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] "%System%\igfxtm32.exe"="%System%\igfxtm32.exe:*:Enabled:wLAN" [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] "Hidden"=dword:00000002 [HKLM\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\ Layers] "%System%\igfxtm32.exe"="DisableNXShowUI" [HKLM\Software\Microsoft\Windows NT\CurrentVersion\SystemRestore] "DisableSR" = "1" [HKLM\Software\Policies\Microsoft\Windows NT\SystemRestore] "DisableConfig" = "1" [HKLM\Software\Microsoft\Security Center] "AntiVirusOverride" = "1" "AntiVirusDisableNotify" = "1" "FirewallOverride" = "1" [HKLM\Software\Policies\Microsoft\MRT] "DontReportInfectionInformation" = "1"
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях.
Отличительной особенностью данного типа червей является отсутствие необходимости в пользователе как в звене в цепочке распространения (т.е., непосредственно для активации вредоносной программы).
Зачастую при распространении такой червь ищет в сети компьютеры, на которых используется программное обеспечение, содержащее критические уязвимости. Для заражения уязвимых компьютеров червь посылает специально сформированный сетевой пакет (эксплойт), в результате чего код (или часть кода) червя проникает на компьютер-жертву и активируется. Если сетевой пакет содержит только часть кода червя, то после проникновения в уязвимый компьютер он скачивает основной файл червя и запускает его на исполнение.
Можно встретить сетевых червей данного типа, использующих сразу несколько эксплойтов для своего распространения, что увеличивает скорость нахождения ими компьютера-жертвы.
Net-Worm.