[280x252]
Настроение сейчас - хуже некуда...
Еще с пятницы у меня большие траблы. Добрался-таки до нашей сетки ZOTOB, причем какая-то неизвестная модификация: антивирусы не видят, спецутилиты не удаляют, следов в реестре нет. Но... Все симптомы, как по описанному на viruslist:
Сетевой вирус-червь, заражающий компьютеры под управлением операционной системы MS Windows. Является приложением Windows (PE EXE-файл), написан на языке Visual C++, имеет размер 10366 байт, упакован UPX. Размер распакованного файла — около 20 KБ.
Червь распространяется, используя уязвимость Microsoft Windows Plug and Play Service Vulnerability (MS05-039).
Принцип работы червя очень схож с тем, что был использован в червях Lovesan (в августе 2003 года) и Sasser (в мае 2004 года), за исключением того, что Lovesan и Sasser использовали уязвимости в других службах Windows — RPC DCOM и LSASS.
Заражению подвержены компьютеры, работающие под управлением Windows 2000. На других версиях Windows червь работоспособен, но заразить их извне, путем атаки через уязвимость, не сможет.
Червь содержит в себе функцию бекдора, принимающего команды по каналам IRC.
Инсталляция
После запуска червь копирует себя в системный каталог Windows с именем wintbp.exe:
%System%\wintbp.exe
Червь регистрирует этот файл в ключах автозагрузки системного реестра:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"wintbp.exe"="wintbp.exe"
При каждой следующей загрузке Windows автоматически запустит файл червя.
После чего оригинальный запускаемый файл удаляется.
Червь создает уникальный идентификатор «wintbp.exe» для определения своего присутствия в системе.
Распространение по сети
Червь открывает на зараженном компьютере TFTP-сервер на порту UDP 69, после чего запускает процедуры выбора IP-адресов для атаки и отсылает на порт TCP 445 запрос. В случае если удаленный компьютер отвечает на соединение, то червь, используя уязвимость Plug and Play, открывает на нем TCP-порт 8594 и загружает свою копию на уязвимый компьютер. После чего запускает на исполнение свою копию на удаленной машине.
Удаленное администрирование
Net-Worm.Win32.Bozori.a соединяется с IRC-сервером 72.20.**.115 для приема команд. Это позволяет злоумышленнику через IRC-канал иметь полный доступ к системе, получать информацию с зараженного компьютера, загружать любые файлы, запускать их и удалять.
Прочее
После заражения инфицированная машина выводит сообщение об ошибке, после чего может попытаться перезагрузиться.
Связывался и с DRWeb-ом и с Касперским - ничего путного предложить не смогли. Ну нету у них в вирусной базе такой модификации.
Вот какое письмо направил Касперскому:
Здравствуйте!
Обнаружил сегодня неполадки на сервере (Win2K Server). Стал выдавать ошибки (код 128) в lsass.exe и RCP сервисах, после чего перезагружается. Симптомы очень похожи на новый вирус Net-Worm. win32.Bozori.a (несмотря на то, что в сети еще несколько ПК с WinXP, неполадки такого рода проявились только на сервере под управлением Win2k Sp4, хотя вирусы были обнаружены и на других ПК, но это обыкновенные бэкдоры и трояны - видимо проникшие через дыру, открытую новым вирусом на сервере, являющимся шлюзом). Хотя симптомы очень похожие, характерных следов (wintbt.exe) найдено не было ни в реестре, ни на диске. Из чего могу предположить, что это новая модификация (ни один из антивирусов с последними обновлениями не смог засечь вирус: DrWeb4.32b, NortonAntivirus2005 CE). Неполадки проявились сегодня утром. Еще вчера вечером все работало без проблем и антивирусная проверка (проверял обновленным DrWeb) ничего не показала.
Могу добавить, что сервер оказался завален сообщениями с удаленными аттачментами (согласно настройкам Mdaemon аттачменты от неизвестных адресатов с опасными расширениями удаляются). Были сообщения созданы самим сервером или пришли извне выяснить не удалось (сообщения были пересланы на Exchange, который затер мета-информацию). Заплатка от Microsoft, ссылка на которую представлена в статье о Bozori на вашем сайте не изменила ситуацию. Сервер работает в среднем 3-5 минут, после чего перезагружается.
В дополнение к сказанному добавлю, что в тот же день, но некоторое время спустя, проблемы с самопроизвольной перезагрузкой были замечены на некоторых ПК под управлением WinXP. Как и в случае с сервером Win2K локализовать вирус не удалось. Блокировал перезагрузку с помощью shutdown /a . После сообщений об ошибке LSA вылетал RPC-сервис, если принудительная перезагрузка отменялась, то программно выключить или перезагрузить ПК уже не удавалось (выдает сообщение о нехватке прав для выполнения операции – под админской-то записью). В результате сеть становилась недоступна с зараженной машины. Заплатки не помогли, не помогли и спец-утилиты (fixzotob.exe). Странно, что не удалось найти никаких следов деятельности вируса (просмотрел все записи в реестре, но ничего подозрительного не нашел). Либо вирус маскируется под один из системных процессов (возможно с этим связана ошибка при попытке запуска одного из сервисов DCOM, появляющаяся при загрузке), либо zotob научился инфицировать другие файлы. Также замечу, что при снижении сетевой активности «время жизни» до перезагрузки увеличивается.
Если завтра проблему не решу, скорее всего лишусь работы. Как вариант переустановка системы на всех ПК, и даже это не гарантирует, что вирус не проявит себя вновь (хотя заплатками я запасся будь здоров - ох и влетит мне за превышение трафика) - вирус мог заразить пользовательские файлы.
Сижу, грущу...