تاریخ انتشار : February 16, 2007
سیستم عامل های آسیب پذیر : Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP
توضیحات :
Rinbot پس از آلوده کردن سیتم عامل قربانی خود را با نام jwmngr.exe در پوشه سیستم ویندوز ذخیره می کند. سپس در داخل رجیستری و در مسیر
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run\
عبارت "JW Manager"="%System%\jwmngr.exe" را مینویسد . به این تریب با هر بار راه اندازی مجدد کامپیوتر این کرم نیز اجرا می گردد.
این کرم برای انتشار خود از 2 روش استفاده می کند. در روش اول با استفاده از شبکه های به اشتراک گذاشته شده خود را به کامپیوترهایی که دارای پسورد ساده می باشند انتقال می دهد. در روش دوم این کرم با استفاده از حفره های امنیتی بعضی از نرم افزار ها ، خود را به کامپیوترهایی که دارای این حفره ها می باشند انتقال می دهد.این کرم بیشتر از حفره های
Symantec Client Security and Symantec AntiVirus Elevation of Privilege
Microsoft Windows Server Service Remote Buffer Overflow Vulnerability
Microsoft SQL Server User Authentication Remote Buffer Overflow Vulnerability
استفاده میکند.
دیگر اقداماتی که این کرم بر روی کامپیوتر قربانی اعمال می کند عبارتند از :
1- نصب یک backdoor با پورت 8080
2- نصب کردن socks4 proxy
3- نصب کردن HTTP server
4- نصب کرن FTP server
5- استفاده از کامپیوتر قربانی برای حملات DDOS