Nom: Worm/Agobot.LY La date de la découverte: 17/06/2004 Type: Ver En circulation: Non Infections signalées Faible Potentiel de distribution: Moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 256.512 Octets Somme de contrôle MD5: 58bba52d4d709402f80F9fa523e667d6 Version VDF: 6.25.00.100
Général Méthode de propagation: • Le réseau local L'alias: • Eset: Win32/Agobot Plateformes / Systèmes d'exploitation: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il bloque l'accès aux sites web de sécurité • Il modifie des registres • Il emploie les vulnérabilités de software • Il vole de l'information • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \svrhost.exe Il supprime sa propre copie, exécutée initialement Registre Les clés de registre suivantes sont ajoutées afin d'exécuter des processus après le redémarrage: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "microsoft update process"="svrhost.exe" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices • "microsoft update process"="svrhost.exe" Infection du réseau Afin de assurer sa propagation, le malware essaye de se connecter à d'autres machines comme décrit ci-dessous. Il s'autocopie dans les partages réseau suivants: • IPC$ • IPC$ • C$ • D$ • E$ • ADMIN$ • ADMIN$ • print$ Il se sert des vulnérabilités suivantes: – MS01-059 (Unchecked Buffer in Universal Plug and Play) – MS03-007 (Unchecked Buffer in Windows Component) – MS03-026 (Buffer Overrun in RPC Interface) – MS03-039 (Buffer Overrun in RPCSS Service) – MS05-039 (Vulnerability in Plug and Play) Exécution à distance: –Il essaye de programmer une exécution à distance du malware, sur la machine nouvellement infectée. Par conséquent il emploie la fonction NetScheduleJobAdd. IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant: Serveur: firm.no-ip.org Port: 6667 Canal: #deltawarez Pseudonyme: %chaîne de caractères aléatoire% Mot de passe: mznxbcv – Ce Malware a la capacité de ramasser et d'envoyer des informations tel que: • Vitesse du CPU • Utilisateur courant • Détails sur les pilots • Espace libre sur le disque dur • Mémoire libre • Le temps de fonctionnement du Malware • Information sur le réseau • Taille de mémoire • Nom d'utilisateur • Information sur le système d'exploitation Windows – Ensuite il a la capacité d'opérer des actions tel que: • se connecter au serveur IRC • Lancer des attaques DDoS SYN • Lance des attaques DDoS TCP • Lance des attaques DDoS UDP • se déconnecter du serveur IRC • Télécharger un fichier • Exécuter un fichier • Joindre le canal IRC • Finir le processus • Quitter la canal IRC • Scanner le réseau • Opérer la redirection d'un certain port • Se mettre à jour tout seul • Visiter un site web Hôtes Le fichier hôte est modifié, comme il est expliqué: – Dans ce cas les entrées déjà existantes ne sont pas modifiées. – L'accès aux liens URL suivants est effectivement bloqué : • www.symantec.com; securityresponse.symantec.com; symantec.com; www.sophos.com; sophos.com; www.mcafee.com; mcafee.com; liveupdate.symantecliveupdate.com; www.viruslist.com; viruslist.com; viruslist.com; f-secure.com; www.f-secure.com; kaspersky.com; www.avp.com; www.kaspersky.com; avp.com; www.networkassociates.com; networkassociates.com; www.ca.com; ca.com; mast.mcafee.com; my-etrust.com; www.my-etrust.com; download.mcafee.com; dispatch.mcafee.com; secure.nai.com; nai.com; www.nai.com; update.symantec.com; updates.symantec.com; us.mcafee.com; liveupdate.symantec.com; customer.symantec.com; rads.mcafee.com; trendmicro.com; www.trendmicro.com Le fichier hôte modifié ressemblera à ceci: Porte dérobée Les ports suivants sont ouverts: – %SYSDIR% \svrhost.exe sur le port TCP 5840 afin de fournir de capacités de porte dérobée – %SYSDIR% \svrhost.exe sur le port TCP 10422 afin de fournir de capacités de porte dérobée Vol d'informations Il essaie de voler l'information suivante: – Les clés de CD suivantes: • Battlefield 1942; Battlefield 1942 (Road To Rome); Battlefield 1942 (Secret Weapons of WWII); Battlefield Vietnam; Black and White; Command & Conquer Generals; Command and Conquer: Generals (Zero Hour); Command and Conquer: Red Alert 2; Command and Conquer: Tiberian Sun; Counter-Strike (Retail); FIFA 2002; FIFA 2003; Freedom Force; Global Operations; Gunman Chronicles; Half-Life; Hidden & Dangerous 2; IGI 2: Covert Strike; Industry Giant 2; James Bond 007: Nightfire; Medal of Honor: Allied Assault; Medal of Honor: Allied Assault: Breakthrough; Medal of Honor: Allied Assault: Spearhead; Nascar Racing 2002; Nascar Racing 2003; Need For Speed: Underground; Neverwinter Nights; NHL 2003; NHL 2002; Rainbow Six III RavenShield; Shogun: Total War: Warlord Edition; Soldier of Fortune II - Double Helix; Soldiers Of Anarchy; The Gladiators; Unreal Tournament 2003; Unreal Tournament 2004 – Les mots de passe des programmes suivants: • Emails Addresses stored in WAB(Windows Address Book) • AOL Messenger passwords • Windows Messenger passwords – il emploie un analyseur de réseau qui vérifie la chaîne de caractères suivante : • :.login • :!login • :.hashin • :!hashin • :.secure • :!secure • :!ident • :.ident – Une routine de journalisation est commencé après qu'un site web soit visité. • paypal.com – Il capture: • Information du compte Informations divers Anti debugging Il vérifie si le programme suivant est en exécution: • SoftICE Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • UPX
Description insérée par Teodor Onisor le vendredi 3 novembre 2006 Description mise à jour par Teodor Onisor le vendredi 3 novembre 2006
Retour
.
.
.
.