[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:03755] CodeRed II TypeX 詳細



はまもとです。

CodeRed II詳細情報です。

CodeRed IIに感染すると、cmd.exeをc:\inetpub\scripts\root.exeと
c:\progra~1\common~1\system\MSADC\root.exeにコピー。
c:\かd:\のルートにexplorer.exeを作ってroot.exeとexplorer.exeを組み合わせて
Backdoorを作るようです。

CodeRed(I、II)はメモリにしかワームが存在しませんので、CodeRedに感染したマシ
ンを再起動すれば駆除できます。(もちろん、パッチを当てていなければ、また感染
する可能性がありますが)
CodeRed IIの特徴として、再起動してもこのようにBackdoorが残るようです。
root.exeとexplorer.exeを削除して、再起動すればBackdoorを消せますので、心当たり
のある人は、これら二つのファイルを削除しましょう。

●CodeRed II ARIS Incident Analysis
http://www.securityfocus.com/frames/?content=/templates/archive.pike%3Flist%3D1%26mid%3D201886
* Gets the system directory (usually c:\winnt\system32)
* Appends cmd.exe to the string
* Copies the resulting string (usually c:\winnt\system32\cmd.exe) 
  to c:\inetpub\scripts\root.exe and c:\progra~1\common~1\system\MSADC\root.exe
* Creates c:\explorer.exe
* Goes back and repeats the steps for drive d: instead of c:

The trojan explorer.exe doesn't get executed until the next time the host
is rebooted and someone logs in.  When it is run, it executes the real
explorer, and then does the following in an infinite loop:

* Sets SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SFCDisable to 0FFFFFF9Dh (disables system file protection)
* Sets SYSTEM\CurrentControlSet\Services\W3SVC\Parameters\Virtual Roots\Scripts to ,,217
* Sets SYSTEM\CurrentControlSet\Services\W3SVC\Parameters\Virtual Roots\msadc to ,,217
* Sets SYSTEM\CurrentControlSet\Services\W3SVC\Parameters\Virtual Roots\c to c:\,,217
* Sets SYSTEM\CurrentControlSet\Services\W3SVC\Parameters\Virtual Roots\d to d:\,,217
* Sleeps for 10 minutes

●Alert: New version of Code Red, XXXX(NTBugtraq)
http://www.ntbugtraq.com/default.asp?pid=36&sid=1&A2=ind0108&L=ntbugtraq&F=P&S=&P=279

●CodeRedII (by eEye)
http://www.eeye.com/html/advisories/coderedII.zip 


+---------------------------------------------------------------------
| はまもと
| ■常時接続の宴(インターネット常時接続ニュースサイト)
| http://cn24h.hawkeye.ac/
| ■24 時間常時接続メーリングリスト開催中
| http://cn24h.hawkeye.ac/connect24h.html
| ■セカンダリDNS互助会
| http://cn24h.hawkeye.ac/dns.html 
+----------------------------------------------------------------------


------------------------------------------------------------------------
   インフォシークに 『ファンドランキング』登場!! ってなに?   
      http://fund.infoseek.co.jp/Rfund_top.cfm?svx=971122