--3月18日更新情報--
メディアの注目を集めたので危険度を「低[要注意]」に引き上げました。
・W32/Polybot.gen!ircはW32/Gaobot.wormグループをベースにしたIRCボットの亜種です。特徴は以下のとおりです。
- 共有を介して繁殖します。
- 密かに自身をメモリに隠します。このファイルは削除されます。
- IRCサーバに接続してさまざまな機能を実行します。
- セキュリティサービスを終了します。
- サービス拒否(DoS)攻撃を実行します。
- 感染システム上でホストファイルを改変します。
- MS03-026の脆弱性を介して繁殖します。
ネットワーク共有を介した繁殖
・W32/Polybot.gen!ircはデフォルトの管理共有を介して繁殖を試みます。
・W32/Polybot.gen!ircには、一般的なユーザ名およびパスワードのリストが含まれています。このリストには、典型的かつ簡単なユーザ名とパスワードの組合せが掲載されています。ユーザは、以下のような連続したキーを含むパスワードは使用しないでください。
- pw
- mypass
- mypc
- love
- pwd
- poiuytrewq
- zxcvbnm
- admin123
- qwerty
- red123
- password123
- abc123
- qwertyuiop
- z
- secrets
- homework
- porn
- baby
- werty
- mybox
- school
- work
- metal
- leet
- pussy
- vagina
- mybaby
- asdfghjkl
- xxyyzz
- 69
- private
- test123
- penis
- kids
- supersecret
- superman
- Login
- xxx
- zxcv
- yxcv
- secret
- foobar
- god
- sex
- pat
- patrick
- alpha
- 7
- 123abc
- 1234qwer
- 123123
- 121212
- 111111
- 110
- 2600
- 2002
- enable
- godblessyou
- ihavenopass
- 123asd
- super
- 123qwe
- sybase
- oracle
- abcd
- pass
- 88888888
- 11111111
- 0
- 0
- 111
- 54321
- 654321
- 1.23E+08
- 12345678
- 1234567
- 123456
- 12345
- box
- Box
- BOX
- 666
- PHP
- ASP
- changeme
- fish
- feds
- UNIX
- linux
- devil
- PASSWD
- passwd
- crash
- own
- pwned
- CNN
- wh0re
- whore
- backdoor
- 2004
- Internet
- idiot
- gay
- fucked
- BACKUP
- ACCESS
- SERVER
- LOCAL
- SYSTEM
- TEST
- ROOT
- r00t
- share
- TEMP
- noob
- rooted
- ADMINISTRATOR
- lol
- owned
- dude
- hax
- windoze
- windows98
- windowsME
- windows2k
- WindowsXP
- !@#$%^&*
- !@#$%^&
- !@#$%^
- !@#$%
- asdfgh
- !@#$
- 1234
- 123
- 12
- Password
- password
- Admin
- 103015
- student
- teacher
- database
- mysql
- OWNER
- xp
- computer
- admins
- mary
- owner
- wwwadmin
- root
- OEM
- qwer
- asdf
- win
- temp
- pc
- home
- Dell
- xyz
- x
- abc
- aaa
- Inviter
- Gast
- Guest
- Test
- server
- user
- Owner
- administrador
- User
- Standard
- mgmt
- Convidado
- Default
- administrator
- admin
- kanri-sha
- kanri
- Ospite
- Verwalter
- Administrador
- Coordinatore
- Administrateur
- Administrator
IRCボットコンポーネント
・W32/Polybot.l!ircは、以下のリモートのIRCサーバに接続を試みます。
・以下の操作が実行されます。
- IRCサーバに接続してチャネルを追加します。
- リモートマシン上でDCOMプロセスを有効/無効にします。
- システム情報を取得します。
- リモートマシン上でファイルをダウンロード/アップロード/実行します。
- 感染マシンがFTPサーバのように機能します。
- 感染マシン上でファイル共有を操作します。
- リモートマシン上でシェルを作成します。
- より新しいバージョンで自身をアップデートします。
- コンピュータをシャットダウン/再起動します。
- ターゲットマシン上でプロセスまたはサービスを削除します。
- フラッド:phatwonk、phaticmp、HTTP、SYN、UDP
- プロキシサーバがHTTPS、SOCKS、GRE、TCPトラフィックにリダイレクトします。
- W32/Bagle@MMプロセスを検索します。
・また、W32/Polybot.l!ircはボットコンポーネットを使用して、WindowsプロテクトIDを含む以下のゲームのCDキーを詐取します。
- Unreal Tournament 2003
- The Gladiators
- Soldiers Of Anarchy
- Shogun Total War Warlord Edition
- Need For Speed Underground
- Need For Speed Hot Pursuit 2
- NHL 2003
- NHL 2002
- Nascar Racing 2003
- Nascar Racing 2002
- Medal of Honor Allied Assault Spearhead
- Medal of Honor Allied Assault Breakthrough
- Medal of Honor Allied Assault
- James Bond 007 Nightfire
- Industry Giant 2
- IGI2 Covert Strike
- Hidden and Dangerous 2
- Half-Life
- Gunman Chronicles
- Global Operations
- Freedom Force
- FIFA 2003
- FIFA 2002
- Counter-Strike
- Command and Conquer Tiberian Sun
- Command and Conquer Red Alert2
- Command and Conquer Generals Zero Hour
- Command and Conquer Generals
- Black and White
- Battlefield 1942 The Road To Rome
- Battlefield 1942 Secret Weapons Of WWII
- Battlefield 1942
サービス拒否(DoS)コンポーネント
・W32/Polybot.l!ircには、以下のURLが含まれています。AVERTのテストでは、W32/Polybot.l!ircはフラット攻撃をするために、これらのURLに一連のデータパケットを送信しようとします。以下のリストは完全ではありません。
- www.msn.co.jp
- yahoo.co.jp
- www.nifty.com
- www.d1asia.com
- www.st.lib.keio.ac.jp
- www.lib.nthu.edu.tw
- www.above.net
- www.level3.com
- nitro.ucsc.edu
- www.burst.net
- www.cogentco.com
- www.rit.edu
- www.nocster.com
- www.verio.com
- www.stanford.edu
- www.xo.net
- de.yahoo.com
- www.msn.de
- www.switch.ch
- www.bitnet.net
- verio.fr
- www.utwente.nl
- www.schlund.net
リモートアクセスコンポーネント
・W32/Polybot.l!ircはシステム上のランダムなポートを開きます。AVERTのテストでは、以下のポートが観察されました。