English Japanese Korea
FortiProtect >>> Encyclopedia >>> 病毒资料
  
深度分析

W32/SDBot.RT-net
概    述

病毒描述
最后更新:*
Dec 8 2004 
捕获时间:*
Nov 25 2004

FortiGate能检测到的
病毒库版本*
FOS/V2.36: 4.522
FOS/V2.50: 4.522
FOS/V2.80: 4.522

病毒特点
威胁程度:* 1 2 3 4 5
病毒长度:* varies
病毒类型:* Worm

受影响系统*
TCP系统服务漏洞
MS-Windows

其它名称*
Backdoor.Win32.SdBot.gen [KAV],
W32/Ranky.RT-dr,
W32/Ranky.RT-net,
W32/Sdbot.worm.gen [McAfee]


表现特征

被感染的系统将会开放 32433, 35255 和 37607 的 TCP 端口连接,通过 TCP 端口 32433 和 37607连接 IRC 服务器,并等待恶意用户指令。

由于病毒会扫描大量随机 IP TCP 139 端口,中毒系统将会出现反应延时以及系统速度缓慢。

 
攻击分析
这是一个32位病毒,使用UPX加壳,病毒长度为33,920 字节。病毒隐藏在 System32 目录下,文件名随即变化。当病毒感染新的系统时,将会把自己写入 %random%.exe 文件,这里 %random% 是十个字母组成的随机字符串。

当病毒首次运行时,将试图连接 Web 服务器 'www3.simpatico.ca' ,然后下载一个名为 "Dsmsn.exe" 的文件。下载完毕后会调用运行它。该文件是由两个文件打包合并而成 -
  • 一个 W32/Ranky.AP-tr 代理木马程序
  • 一个 W32/SDBot.RT-net 的更新版本

两者都会被运行,并且会跟随系统下次启动而自动加载。自动加载设置会更改系统注册表如下 -
 

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
"ffeqfqs" = dqddss.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"ffeqfqs" = dqddss.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
"ffeqfqs" = dqddss.exe

The virus installs a remote access Trojan component known as Ranky. This component is also registered to run at each Windows startup -

HKEY_CURRENT_USER\Software\WinRAR SFX
"C%%WINNT%SYSTEM32%" = C:\WINNT\SYSTEM32\

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"vsddsas" = C:\winnt\system32\fqeeqfap.exe
 

"Ranky" 会绑定西togn TCP 端口 37607,并且等待恶意用户的连接。它还会通过 TCP 端口 80 由一个服务器端脚本发送一个通知消息,告知恶意用户最新被感染的系统信息。服务器端脚本内容如下 -

http://wowcraft.no-ip.org/public_html/a.php?37607

同时,病毒开始扫描随机 IP 的 TCP 139 端口,并试图感染目标机器。当一个可用地址被找到,病毒试图连接目标机器,然后使用自带的字典进行弱口令探测攻击系统。

 
处理方式
用Web界面检查ForiGate的病毒库是否最新病毒库,更新到最新病毒库,如有必要请使用"Allow Push Update"选项。


 
 
网站指南  |  法律声明

     版权所有© 2003 美国飞塔有限公司