Nom: Worm/Aimbot.ER La date de la découverte: 16/08/2006 Type: Ver En circulation: Non Infections signalées Faible Potentiel de distribution: Moyen à élevé Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 52.224 Octets Somme de contrôle MD5: 48d99490c725f9820Bd34f221ef8d59b Version VDF: 6.35.01.101 Version IVDF: 6.35.01.102 - mercredi 16 août 2006
Général Méthodes de propagation: • Le réseau local • Programme de messagerie Les alias: • Kaspersky: Backdoor.Win32.Aimbot.er • Bitdefender: Backdoor.Sdbot.HXK Plateformes / Systèmes d'exploitation: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il diminue les réglages de sécurité • Il modifie des registres • Il emploie les vulnérabilités de software • Il vole de l'information • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans l'emplacement suivant: • %WINDIR% \taskms.exe Il supprime sa propre copie, exécutée initialement Registre Les clés de registre suivantes sont ajoutées afin de charger les services après le redémarrage: – HKLM\System\CurrentControlSet\Services\TSKMS • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"="%WINDIR% \taskms.exe" • "DisplayName"="Task Manager Message Service" • "ObjectName"="LocalSystem" • "FailureActions"=%hexvalues% • "Description"="Provides task manager information reguarding with the Microsoft Messenger Service." – HKLM\SYSTEM\CURRENTCONTROLSET\SERVICES\TSKMS\Enum • "0"="Root\\LEGACY_TSKMS\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 – HKLM\SYSTEM\CURRENTCONTROLSET\SERVICES\TSKMS\Security • "Security"=%hexvalues% Les clés de registre suivantes sont ajoutée: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions • "Melt"="%le dossier d'exécution du malware% \%le fichier exécuté% " – HKLM\SOFTWARE\Microsoft\Security Center • "UpdatesDisableNotify"=dword:00000001 • "AntiVirusDisableNotify"=dword:00000001 • "FirewallDisableNotify"=dword:00000001 • "AntiVirusOverride"=dword:00000001 • "FirewallOverride"=dword:00000001 – HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters • "AutoShareWks"=dword:00000000 • "AutoShareServer"=dword:00000000 – HKLM\SYSTEM\CurrentControlSet\Services\lanmanworkstation\parameters • "AutoShareWks"=dword:00000000 • "AutoShareServer"=dword:00000000 – HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate • "DoNotAllowXPSP2"=dword:00000001 Les clés de registre suivantes sont changées: Désactive le Pare-feu du Windows: – HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile La nouvelle valeur: • "EnableFirewall"=dword:00000000 Désactive le Pare-feu du Windows: – HKLM\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile La nouvelle valeur: • "EnableFirewall"=dword:00000000 – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\ Auto Update L'ancienne valeur: • "AUOptions"=%réglages définis par l'utilisateur% • "AUState"=%réglages définis par l'utilisateur% La nouvelle valeur: • "AUOptions"=dword:00000001 • "AUState"=dword:00000007 – HKLM\SYSTEM\CurrentControlSet\Services\wscsvc L'ancienne valeur: • "Start"=%réglages définis par l'utilisateur% La nouvelle valeur: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Services\TlntSvr L'ancienne valeur: • "Start"=%réglages définis par l'utilisateur% La nouvelle valeur: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Services\RemoteRegistry L'ancienne valeur: • "Start"=%réglages définis par l'utilisateur% La nouvelle valeur: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Services\Messenger L'ancienne valeur: • "Start"=%réglages définis par l'utilisateur% La nouvelle valeur: • "Start"=dword:00000004 – HKLM\SYSTEM\CurrentControlSet\Control\Lsa L'ancienne valeur: • "restrictanonymous"=%réglages définis par l'utilisateur% La nouvelle valeur: • "restrictanonymous"=dword:00000001 – HKLM\SOFTWARE\Microsoft\Ole L'ancienne valeur: • "EnableDCOM"="Y" La nouvelle valeur: • "EnableDCOM"="N" Programme de messagerie Il se répand par l'intermédiaire du programme de messagerie. Les caractéristiques sont décrites ci-dessous: – AIM Messenger – ICQ Messenger – Windows Live Messenger – Yahoo Messenger A: Toutes les fenêtres de conversation ouvertes. Infection du réseau Afin de assurer sa propagation, le malware essaye de se connecter à d'autres machines comme décrit ci-dessous. La vulnérabilité: Il se sert des vulnérabilités suivantes: – MS03-026 (Buffer Overrun in RPC Interface) – MS03-039 (Buffer Overrun in RPCSS Service) – MS03-049 (Buffer Overrun in the Workstation Service) – MS04-007 (ASN.1 Vulnerability) – MS04-011 (LSASS Vulnerability) – MS05-039 (Vulnerability in Plug and Play) IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant: Serveur: pwn.ultimate********** Port: 405 Le mot de passe du serveur: nigga Canal: #sti Pseudonyme: [P00|USA|%chaîne de caractères aléatoire de cinq digits% ] Mot de passe: torque – Ce Malware a la capacité de ramasser et d'envoyer des informations tel que: • Les mots de passe en antémémoire: • Le temps de fonctionnement du Malware – Ensuite il a la capacité d'opérer des actions tel que: • se connecter au serveur IRC • Désactiver DCOM • se déconnecter du serveur IRC • Télécharger un fichier • Éditer le registre • Activer DCOM • Activer les partages réseau • Exécuter un fichier • Joindre le canal IRC • Finir le processus • Quitter la canal IRC • Opérer un attaque DDoS • Scanner le réseau • Démarrer une routine de propagation • Terminer un processus • Se mettre à jour tout seul Informations divers Mutex: Il crée le Mutex suivant: • tghynjk Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • PECompact
Description insérée par Teodor Onisor le vendredi 18 août 2006 Description mise à jour par Teodor Onisor le vendredi 18 août 2006
Retour
.
.
.
.