Dotkom
Féreggyilkos féregvírus
A Windows RPC-hibáját kihasználó Gaobot féreg legújabb változata hatástalanítja a rendszerbe betelepült egyéb fertőzéséket – így jut hely saját magának…
A féreg paraméterei
Felfedezésének ideje: 2003. október 16.
Utolsó frissítés ideje: 2003. október 16.
Veszélyeztetett rendszerek: Windows NT/2k/XP
Nem érintett rendszerek: Windows 3.x/9x/Me, Microsoft IIS, Macintosh, UNIX, Linux, OS/2
Mérete: 206.336 byte
Fertőzések száma: 0-49
Földrajzi elterjedtsége: alacsony
Károkozás mértéke: alacsony
Eltávolítása: közepesen nehéz
Aktiválódása esetén lezajló események
– felmásolja magát a System könyvtárba IEXPLORER.exe néven
– hozzáadja a Windows Backup Configuration=IEXPLORER.exe bejegyzést a HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/Run és a HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/RunServices Registry kulcsokhoz
– megnyit egy véletlenszerűen megválaszott TCP-portot a hackerrel való kommunikálásra
– egy előre meghatározott IRC-csatornához kapcsolódik, saját IRC-kliensét használva erre
– alkotójától érkező parancsokra vár, melyek a következők lehetnek:
. a féreg telepítésének menedzselése
. a feltelepített féreg dinamikus frissítése
. file-ok letöltése és futtatása
. kiszolgáltatott rendszer információinak megszerzése
. a féreg más IRC-használók számára való továbbküldése
. account hozzáadása
– adatot küld a 135-ös TCP porton, és kihasználja a Windows RPC-sérülékenységét
– ezek után megkísérel behatolni a távoli gépeken található megosztásokba, ehhez számos felhasználónév/jelszó kombinációt próbálgat ki
– ha sikerrel járt a behatolás, a féreg felmásolja magát a távoli számítógépre és le is futtatja magát ott
– megkísérli megszerezni az áldozatul esett rendszeren feltelepített bizonyos játékok kulcsait
– leállítja a behatolásvédelmi szoftverek futó process-eit
– leállítja az esetlegesen feltelepült más férgek futó process-eit: mspatch.exe, penis32.exe, msblast.exe, scvhosl.exe, winhlpp32.exe, tftpd.exe, dllhost.exe, winppr32.exe
[fbcomments url="https://www.technokrata.hu/egazdasag/dotkom/2003/10/20/fereggyilkos-feregvirus/" width="800" count="off" num="3" countmsg=""]





