Nom: Worm/Korgo.F.var La date de la découverte: 28/10/2005 Type: Ver En circulation: Non Infections signalées Faible Potentiel de distribution: Moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 11.391 Octets Somme de contrôle MD5: ca47a36342c23f5c291ae4fc6d4f6416 Version VDF: 6.32.00.123
Général Méthode de propagation: • Le réseau local Les alias: • Symantec: W32.Korgo.R • Mcafee: W32/Korgo.worm.z • Kaspersky: Net-Worm.Win32.Padobot.gen • TrendMicro: WORM_KORGO.Z • Grisoft: Worm/Padobot.AB • VirusBuster: Worm.Korgo.Z • Bitdefender: Win32.Worm.Korgo.Z Plateformes / Systèmes d'exploitation: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il modifie des registres • Il emploie les vulnérabilités de software • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \%chaîne de caractères aléatoire% .exe Il supprime le fichier suivant: • %le dossier d'exécution du malware% \ftpupd.exe Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "System Update" = "%SYSDIR% \%chaîne de caractères aléatoire% .exe" Les valeurs des clés de registre suivantes sont supprimées: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • MS Config v13 • avserve2.exeUpdate Service • avserve.exe • Windows Update Service • WinUpdate • SysTray • Bot Loader • System Restore Service • Disk Defragmenter • Windows Security Manager – [HKLM\Software\Microsoft\Wireless] • Client La clé de registre suivante est ajoutée: – [HKLM\Software\Microsoft\Wireless] • "Client" = "1" • "ID" = "%chaîne de caractères aléatoire% " Infection du réseau Afin de assurer sa propagation, le malware essaye de se connecter à d'autres machines comme décrit ci-dessous. La vulnérabilité: Il se sert de la vulnérabilité suivante: – MS04-011 (LSASS Vulnerability) La création des adresses IP: Il crée des adresses IP aléatoires et il essaye d'établir une connexion avec elles. Le processus d'infection: Il fait la machine compromise télécharger le malware à partir de l'ordinateur source infecté. Le fichier téléchargé est stocké sur la machine compromise comme: %SYSDIR% \%chaîne de caractères aléatoire% IRC Afin de fournir des informations sur le système et d'accès à distance, il se connecte aux serveurs IRC suivants: Serveur: broadway.ny.us.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: brussels.be.eu.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: caen.fr.eu.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: ced.dal.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: coins.dal.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: diemen.nl.eu.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: flanders.be.eu.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: gaspode.zanet.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: graz.at.eu.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: lia.zanet.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: london.uk.eu.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: los-angeles.ca.us.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: lulea.se.eu.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: moscow-advokat.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: ozbytes.dal.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: qis.md.us.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: vancouver.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: viking.dal.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Serveur: washington.dc.us.********** Port: 6667 Le mot de passe du serveur: %chaîne de caractères aléatoire% Canal: #taty Pseudonyme: %chaîne de caractères aléatoire% _13 Porte dérobée Les ports suivants sont ouverts: – explorer.exe sur un port TCP aléatoire afin de fournir un serveur HTTP – explorer.exe sur le port TCP 3067 afin de fournir de capacités de porte dérobée L'injection du code viral dans d'autres processus – Il s'injecte comme un nouveau fil d'exécution à distance dans un processus. Nom du processus : • explorer.exe Si le malware échoue, il continuera de fonctionner comme processus. En cas de succès, le processus malware se termine pendent que la partie injectée reste active. Informations divers Mutex: Il crée les Mutex suivants: • uterm13i • u14 • u13i • u13 • u12 • u11 • u10 • u9 • u8 Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.
Description insérée par Iulia Diaconescu le mardi 4 avril 2006 Description mise à jour par Iulia Diaconescu le mercredi 5 avril 2006
Retour
.
.
.
.