Select language:

securelist.com Уровень опасности: 1

Net-Worm.Win32.Welchia.a


Печать
Bookmark and Share
Закладки
Время детектирования 19 авг 2003 12:19 MSK
Время выпуска обновления 19 авг 2003 12:19 MSK
Описание опубликовано 19 авг 2003 13:46 MSK

Технические детали

Вирус-червь. Распространяется по глобальным сетям, используя для своего размножения уязвимость в службе DCOM RPC Microsoft Windows. Ее описание приведено в Microsoft Security Bulletin MS03-026.

Кроме этого червь пытается заразить компьютеры, на которых установлен Microsoft IIS 5.0, используя для этого уязвимость в WebDav, описание которой приведено в Microsoft Security Bulletin MS03-007.

Червь написан на языке Visual C++. Имеет размер около 10КB (10240 байт), упакован UPX. Размножается в виде набора из двух файлов с именами dllhost.exe и svchost.exe.

Содержит текстовые строки:

I love my wife & baby :-)
~~~ Welcome Chian~~~
Notice: 2004 will remove myself:-)
~~ sorry zhongli~~~


Инсталляция

При запуске червь копирует себя с именем dllhost.exe в каталог %System%\wins, после чего создает сервис с именем WINS Client. Туда же червь копирует файл tftpd.exe из каталога %System%\dllcache, с именем svchost.exe и создает сервис с именем Network Connections Sharing.

В результате этих действий червь будет получать управление и исполняться при каждом запуске Windows.


Удаление червя Lovesan

Червь проверяет наличие в памяти процесса с именем msblast.exe, который принадлежит червю Lovesan, и принудительно прекращает его работу. Также он ищет на диске файл msblast.exe и удаляет его.


Загрузка обновлений для Windows

Червь проверяет системный реестр Windows на наличие информации об установленных патчах и сервисных паках для Windows, и в том случае если патч закрывающий уязвимость в DCOM не установлен, запускает процедуру загрузки данного патча с сайта download.microsoft.com. После того как требуемый патч загружен и установлен, червь перезагружает компьютер.


Размножение

Червь использует два способа выбора IP-адресов для заражения. В первом варианте он использует из текущего адреса два первых значения A и B и начинает сканирование сетей с A.B.0.0, последовательно перебирая все вышестоящие адреса. Во втором случае адрес выбирается произвольно.

Червь формирует два разных запроса для отправки на удаленные машины. Первый запрос содержит в себе эксплойт уязвимости WebDAV, второй - эксплойт DCOM RPC практически полностью идентичный тому, что был использован в сетевом черве Lovesan.

Червь выбирает IP-адрес, отсылает на него ICMP запрос и ждет ответа. Если удаленный компьютер ответил, червь устанавливает с ним соединение по 135 порту (аналогично Lovesan) или на 80 порт (если на удаленной машине используется IIS) и отсылает подготовленный пакет, содержащий команды для загрузки (при помощи tftp) себя с зараженной машины.

Далее проверяет наличие на удаленной машине файла tftpd.exe и если такой не обнаружен, то загружает его туда (в виде файла svchost.exe) в каталог %System%\wins.


Прочее

Если текущий год равен 2004, то червь удаляет себя из системы и прекращает свою работу.

Net-Worm

Вредоносная программа, обладающая способностью к несанкционированному пользователем саморазмножению в компьютерных сетях.

Отличительной особенностью данного типа червей является отсутствие необходимости в пользователе как в звене в цепочке распространения (т.е., непосредственно для активации вредоносной программы).

Зачастую при распространении такой червь ищет в сети компьютеры, на которых используется программное обеспечение, содержащее критические уязвимости. Для заражения уязвимых компьютеров червь посылает специально сформированный сетевой пакет (эксплойт), в результате чего код (или часть кода) червя проникает на компьютер-жертву и активируется. Если сетевой пакет содержит только часть кода червя, то после проникновения в уязвимый компьютер он скачивает основной файл червя и запускает его на исполнение.

Можно встретить сетевых червей данного типа, использующих сразу несколько эксплойтов для своего распространения, что увеличивает скорость нахождения ими компьютера-жертвы.

Другие модификации

Net-Worm.Win32.Welchia.b

Другие названия

Net-Worm.Win32.Welchia.a («Лаборатория Касперского») также известен как:

  • Worm.Win32.Welchia.a («Лаборатория Касперского»)
  • Worm.Win32.Welchia («Лаборатория Касперского»),
  • Virus: W32/Nachi.worm.a (McAfee)
  • W32/Nachi-A (Sophos)
  • Worm.Blaster.D (ClamAV)
  • W32/Nachi.M.worm (Panda)
  • W32/Nachi.A (FPROT)
  • Worm:Win32/Nachi.A (MS(OneCare))
  • Win32.HLLW.LoveSan.2 (DrWeb)
  • Win32/Nachi.A worm (Nod32)
  • Worm.Generic.22648 (BitDef7)
  • Worm.Win32.Nachi (VirusBuster)
  • Win32:Nachi [Wrm] (AVAST)
  • Net-Worm.Win32.Welchia (Ikarus)
  • Worm/Nachi.A (AVG)
  • WORM/Nachi.A.1 (AVIRA)
  • W32.Welchia.Worm (NAV)
  • W32/Malware.HODP (Norman)
  • Worm.Welchia.x (Rising)
  • WORM_NACHI.GEN (TrendMicro)