Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Net-Worm.Win32.Dabber.a

Время детектирования 14 май 2004 04:43 MSK
Время выпуска обновления 14 май 2004 04:43 MSK
Описание опубликовано 09 июн 2004 13:16 MSK

Технические детали

Вирус-червь. Распространяется через интернет, используя уязвимость в FTP-компоненте червя I-Worm.Sasser.

Червь является приложением Windows (PE EXE-файл), имеет размер 29696 байт. Упакован UPX.

Инсталляция

При инсталляции червь копирует себя с именем "package.exe" в следующие каталоги:

системный каталог Windows
c:\Documents and Settings\All Users\Start Menu\Programs\Startup\
%windir%\All Users\Main menu\Programs\StartUp

Регистрирует себя в ключ автозапуска системного реестра:

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
 "sassfix"="%System%\package.exe"

Удаляет ключи реестра связанные с червём Sasser:

avserve
avserve2.exe
avvserrve32
BagleAV
Drvddll.exe
drvddll.exe
Drvddll_exe
drvsys
drvsys.exe
Generic Host Service
Gremlin
lsasss
lsasss.exe
MapiDrv
Microsoft Update
navapsrc.exe
skynetave.exe
SkynetRevenge
soundcontrl
ssgrate
ssgrate.exe
System Updater Service
Taskmon
TempCom
Video
Video Process
Window
windows
Windows Drive Compatibility
WinMsrv32

Сканирует сети, выбирая произвольные ip-адреса, на предмет наличия на 5554 порту ftp-компоненты червя Sasser.

При нахождении такого компьютера, червь отсылает на него эксплоит уязвимости и заражает систему, после чего запускает на порту 8967 командную оболочку.

Также на порт 9898 червь устанавливает backdoor для приема внешних команд.


Bookmark and Share
Закладки
Net-Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях.

Отличительной особенностью данного типа червей является отсутствие необходимости в пользователе как в звене в цепочке распространения (т.е., непосредственно для активации вредоносной программы).

Зачастую при распространении такой червь ищет в сети компьютеры, на которых используется программное обеспечение, содержащее критические уязвимости. Для заражения уязвимых компьютеров червь посылает специально сформированный сетевой пакет (эксплойт), в результате чего код (или часть кода) червя проникает на компьютер-жертву и активируется. Если сетевой пакет содержит только часть кода червя, то после проникновения в уязвимый компьютер он скачивает основной файл червя и запускает его на исполнение.

Можно встретить сетевых червей данного типа, использующих сразу несколько эксплойтов для своего распространения, что увеличивает скорость нахождения ими компьютера-жертвы.


Другие названия

Net-Worm.Win32.Dabber.a («Лаборатория Касперского») также известен как:

  • Worm.Win32.Dabber.a («Лаборатория Касперского»)
  • Trojan: Generic.dx!vdf (McAfee)
  • W32/Dabber-A (Sophos)
  • W32/Dabber.A.worm (Panda)
  • W32/Heuristic-DL1!Eldorado (FPROT)
  • Worm:Win32/Dabber (MS(OneCare))
  • Win32.HLLW.Dabber (DrWeb)
  • Win32/Dabber.A worm (Nod32)
  • Win32.Worm.Dabber.A (BitDef7)
  • Worm.Dabber!u/QUeJEq9T8 (VirusBuster)
  • Win32:Sassdor-B [Expl] (AVAST)
  • Net-Worm.Win32.Dabber.a (Ikarus)
  • Worm/Dabber.A (AVG)
  • Suspicious.DLoader (NAV)
  • NseCheckFile2() returned 0x00010018 (Norman)
  • [Suspicious] (Rising)
  • Worm.Dabber!u/QUeJEq9T8 (VirusBusterBeta)