Föoldal

Partnereink:


Még mindig talpon az IRCBot féreg

A régóta ismert IRCBot féreg legújabb variánsa számos lehetőséget biztosít a támadók számára a károkozáshoz.


Az IRCBot.EH féreg elsősorban hálózati megosztásokon valamint cserélhető meghajtókon keresztül igyekszik minél több számítógépre felkerülni. A féreg képes a Windows LSASS hibájának kihasználására, amelyről a Microsoft az MS04-011 -es biztonsági közleményében számolt be, és adott ki hibajavítást még 2004-ben. Vagyis a kártevő fokozott veszélyt jelent azon számítógépekre, amelyek nem tartalmazzák a biztonsági frissítéseket.

Az IRCBot.EH előre definiált felhasználónevek és jelszavak révén megpróbál SQL adatbázisokhoz kapcsolódni, majd egy hátsó kaput nyit a fertőzött rendszereken. Ezen keresztül a támadók többek között az alábbi műveleteket hajthatják végre:
- vágólap tartalmának másolása
- rendszer és hálózati információk megszerzése
- fájlok letöltése
- folyamatok elindítása, leállítása és listázása
- szolgáltatások elindítása, leállítása és listázása
- szolgáltatásmegtagadási támadások kezdeményezése
- DNS-műveleteket végrehajtása
- a féreg frissítése

Az IRCBot.EH további fontos jellemzője, hogy képes megkerülni, illetve hatástalanítani a Windows beépített tűzfalát.


Amikor az IRCBot.EH féreg elindul, akkor az alábbi műveleteket hajtja végre:
1. Létrehozza a következő fájlt:
%System%\csrsc.exe

2. A regisztrációs adatbázishoz hozzáfűzi az alábbi bejegyzéseket:
HKLM\SYSTEM\CurrentControlSet\Services\WinSpoolSvc

3. Létrehoz egy "Windows Spool Services" nevű szolgáltatást.

4. Felmásolja a saját állományát az elérhető hálózati meghajtókra.

5. Megpróbál SQL Server adatbázisokhoz kapcsolódni a 1433-as TCP porton keresztül. A kapcsolódáshoz előre meghatározott felhasználónevekből és jelszavakból válogat.


6. A cserélhető meghajtókra felmásol egy "autorunme.exe" és egy "autorun.inf" nevű állományt.

7. Nyit egy hátsó kaput, és várakozik a támadók parancsaira.

8. Megpróbálja megkerülni a Windows beépített tűzfalát a regisztrációs adatbázis módosításával:
HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
\AuthorizedApplications\List\%System%\csrsc.exe = "%System%\csrsc.exe:*:Enabled:Microsoft Enabled"

9. Létrehoz egy mutexet annak érdekében, hogy egyszerre csak egy példányban fusson.


A hír megjelenését a biztonságportál támogatta.

Kapcsolodó cikkek, tesztek:
Hírek
Biztonsági Hírek

RSS HIREK | Média ajánlat | Site térkép | Rólunk | Elérhetöség | Copyright | ©2006 Tesztpad.hu