| Время детектирования | 09 мар 2004 13:52 MSK |
| Время выпуска обновления | 09 мар 2004 13:52 MSK |
| Описание опубликовано | 24 фев 2004 14:06 MSK |
Червь рассылает пользователям ICQ сообщения с URL указывающими на файл, содержащий процедуры автоматической загрузки и исполнения на компьютере пользователя вредоносных компонентов.
http://www.jokeworld.xxx/xxx.html :))LOL (где xxx - замененные нами символы)
происходит использование CHM-уязвимости, в результате чего специально сконструированный CHM-файл автоматически исполняется на компьютере пользователя. Данный архив содержит в себе файл "iefucker.html" представляющий собой скриптовый TrojanDropper, который извлекает из себя в различные системные каталоги файл "WinUpdate.exe".
Для платформы Windows 2000 и Windows XP:
"C:\Documents and Settings\All Users\Start Menu\Programs\Startup\WinUpdate.exe"Для платформы Windows 98:
"c:\windows\Start Menu\Programs\Startup\WinUpdate.exe"Данный файл является троянской программой класса TrojanDownloader, которая загружает с удаленного сайта основной компонент червя и записывает его в системный временный каталог под именем "aptgetupd.exe".
После запуска червь копирует себя в подкаталог SYSMON в системном каталоге Windows под именем "sysmon.exe" и регистрирует данный файл в ключе автозапуска системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "sysmon" = "%system%\sysmon\sysmon.exe"Червь обладает функцией кражи конфиденциальной информации различных банковских служб:
Acceso a Banca por Internet Accueil Bred.fr > Espace Bred.fr American Express UK - Personal Finance Banamex.com baNK Banque Banque en ligne Barclaycard Merchant Services Collegamento a Scrigno Commercial Electronic Office Sign On Credit Lyonnais interacti CyberMUT E*TRADE Log On e-gold Account Access Home Page Banca Intesa LloydsTSB online - Welcome Merchant Administration Page d'accueil Secure User Area SUNCORP METWAY Tous les produits et services VeriSign Partner Manager VeriSign Personal Trust Service Wells Fargo - Small Business Home PageА также данных, передаваемых по HTTPS и аккаунтов различных почтовых служб (Yahoo,etc).
Вся украденная информация хранится в файлах "~pass.log", "~key.log", "~post.log" и пересылается по FTP на удаленный сервер "www.ustrading.info".
Червь извлекает из себя несколько системных библиотек и устанавливает их в системный каталог Windows:
java32.dll javaext.dll icq_socket.dll (библиотека для отправки сообщений через ICQ) ICQ2003Decrypt.dll (библиотека для ICQ)Червь получает доступ к списку контактов ICQ, отключает запущенный ICQ-клиент, осуществляет самостоятельное подключение к серверу под данными пользователя зараженной машины и рассылает по всем найденным контактам ссылку на свой сайт.
Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях.
Отличительной особенностью данного типа червей является отсутствие необходимости в пользователе как в звене в цепочке распространения (т.е., непосредственно для активации вредоносной программы).
Зачастую при распространении такой червь ищет в сети компьютеры, на которых используется программное обеспечение, содержащее критические уязвимости. Для заражения уязвимых компьютеров червь посылает специально сформированный сетевой пакет (эксплойт), в результате чего код (или часть кода) червя проникает на компьютер-жертву и активируется. Если сетевой пакет содержит только часть кода червя, то после проникновения в уязвимый компьютер он скачивает основной файл червя и запускает его на исполнение.
Можно встретить сетевых червей данного типа, использующих сразу несколько эксплойтов для своего распространения, что увеличивает скорость нахождения ими компьютера-жертвы.
Net-Worm.