Nom: Worm/Spybot.65026 La date de la découverte: 28/09/2006 Type: Ver En circulation: Non Infections signalées Faible Potentiel de distribution: Moyen à élevé Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 65.026 Octets Somme de contrôle MD5: f3575d48f26d83ccb39d0ecbf031cb44 Version VDF: 6.36.00.67 Version IVDF: 6.36.00.81 - dimanche 8 octobre 2006
Général Méthodes de propagation: • Le réseau local • Programme de messagerie Les alias: • Kaspersky: Backdoor.Win32.VanBot.x • TrendMicro: WORM_VANBOT.X • F-Secure: Backdoor.Win32.VanBot.x • Sophos: W32/Sdbot-CRZ • VirusBuster: Worm.Rbot.IEB Plateformes / Systèmes d'exploitation: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Arrêt les applications de sécurité • Il diminue les réglages de sécurité • Il enregistre les frappes de touche • Il modifie des registres • Il vole de l'information • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \dllcache\svhba.exe Il supprime sa propre copie, exécutée initialement Registre Les clés de registre suivantes sont ajoutées afin de charger les services après le redémarrage: – [HKLM\SYSTEM\CurrentControlSet\Services\ Microsoft Windows BDA Service] • "Type"=dword:00000110 • "Start"=dword:00000002 • "ErrorControl"=dword:00000000 • "ImagePath"=""%SYSDIR% \dllcache\svhba.exe"" • "DisplayName"="Microsoft Windows BDA Service" • "ObjectName"="LocalSystem" • "FailureActions"=%valeurs hexa% • "Description"="Microsoft Windows HDA Service." – HKLM\SYSTEM\CurrentControlSet\Services\ Microsoft Windows BDA Service\Security] • "Security"=%valeurs hexa% – [HKLM\SYSTEM\CurrentControlSet\Services\ Microsoft Windows BDA Service\Enum] • "0"="Root\\LEGACY_MICROSOFT_WINDOWS_BDA_SERVICE\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Il crée l'entrée suivante afin de passer par le Firewall de Windows XP: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%SYSDIR% \dllcache\svhba.exe"="%SYSDIR% \dllcache\svhba.exe:*:Enabled:Microsoft Windows BDA Service" Les clés de registre suivantes sont changées: Désactive le Pare-feu du Windows: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess] L'ancienne valeur: • "Start"=%réglages définis par l'utilisateur% La nouvelle valeur: • "Start"=dword:00000004 – [HKLM\SYSTEM\CurrentControlSet\Services\wuauserv] L'ancienne valeur: • "Start"=%réglages définis par l'utilisateur% La nouvelle valeur: • "Start"=dword:00000004 – [HKLM\SOFTWARE\Microsoft\Ole] L'ancienne valeur: • "EnableDCOM"="Y" La nouvelle valeur: • "EnableDCOM"="N" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] L'ancienne valeur: • "lmcompatibilitylevel"=dword:00000000 • "restrictanonymous"=dword:00000000 La nouvelle valeur: • "lmcompatibilitylevel"=dword:00000001 • "restrictanonymous"=dword:00000001 – [HKLM\SYSTEM\CurrentControlSet\Services\wscsvc] L'ancienne valeur: • "Start"=%réglages définis par l'utilisateur% La nouvelle valeur: • "Start"=dword:00000004 – [HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate] L'ancienne valeur: • "DoNotAllowXPSP2"=%réglages définis par l'utilisateur% • "DoNotAllowXPSP3"=%réglages définis par l'utilisateur% La nouvelle valeur: • "DoNotAllowXPSP2"=dword:00000001 • "DoNotAllowXPSP3"=dword:00000001 Programme de messagerie Il se répand par l'intermédiaire du programme de messagerie. Les caractéristiques sont décrites ci-dessous: – AIM Messenger – ICQ Messenger – Windows Live Messenger – Yahoo Messenger Infection du réseau Afin de assurer sa propagation, le malware essaye de se connecter à d'autres machines comme décrit ci-dessous. La vulnérabilité: Il se sert des vulnérabilités suivantes: – MS02-061 (Elevation of Privilege in SQL Server Web) – MS04-007 (ASN.1 Vulnerability) – MS06-040 (Vulnérabilité dans Service de Serveur) IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant: Serveur: infraredtech.********** Port: 7007 Canal: #met Pseudonyme: NICK [0]USA|%système d'exploitation% [P]%chaîne de caractères aléatoire de six digits% – Ensuite il a la capacité d'opérer des actions tel que: • se connecter au serveur IRC • Lancer des attaques DDoS SYN • Scanner le réseau • Commence le keylog • Se mettre à jour tout seul Arrêt de processus: Les processus avec une des chaînes de caractères suivantes sont terminés: • WindowsServer2003; Windows-XP; Windows-2000; Ad-aware; spyware; hijack; kav; proc; norton; mcafee; f-pro; lockdown; firewall; blackice; avg; vsmon; zonea; spybot; nod32; reged; avp; troja; viru; anti La liste des services qui sont désactivés: • wuauserv • Windows Firewall • wscsvc Porte dérobée Les ports suivants sont ouverts: – svhba.exe sur un port TCP aléatoire afin de fournir un serveur FTP – svhba.exe sur un port TCP aléatoire Vol d'informations Il essaie de voler l'information suivante: – Une routine de journalisation est commencé après qu'un site web soit visité. • e-gold.com/srk.asp – Une routine de journalisation est commencée après qu'un site web soit visité, qui contient une des sous chaînes de caractères suivantes dans l'URL. • bank • Bank • Wells Fargo • eBay • e-gold • iKobo • PayPal • StormPay • WorldPay • Western Union – Il capture: • Information du compte Informations divers Mutex: Il crée le Mutex suivant: • bawt Modification du fichier: Pour augmenter le nombre des connexions il a la capacité de modifier le fichier tcpip.sys.
Le fichier pourra subir du dégât et l’interconnexion des circuits pourra être interrompue.
Détails de fichier Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.
Description insérée par Adriana Popa le lundi 6 novembre 2006 Description mise à jour par Adriana Popa le lundi 6 novembre 2006
Retour
.
.
.
.