Nom: Worm/Agent.aii La date de la découverte: 25/10/2006 Type: Ver En circulation: Non Infections signalées Faible Potentiel de distribution: Moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 733.184 Octets Somme de contrôle MD5: bbe4701b9fbb05416993791b02b98653 Version VDF: 6.36.00.149 Version IVDF: 6.36.00.166 - mercredi 25 octobre 2006
Général Méthode de propagation: • Email Les alias: • Mcafee: Generic BackDoor.u • Kaspersky: Backdoor.Win32.Agent.aii • Sophos: W32/Mytob-JI • Eset: Win32/Mytob.VE Plateformes / Systèmes d'exploitation: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il emploie son propre moteur de courrier électronique • Il modifie des registres • Il vole de l'information • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \winemail.exe Registre Les clés suivantes sont en permanence ajoutées aux registres, dans une boucle infinie, afin de lancer les processus après le redémarrage. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Windows Email"="winemail.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Windows Email"="winemail.exe" Les clés de registre suivantes sont ajoutée: – [HKLM\SOFTWARE\Microsoft\RFC1156Agent\CurrentVersion\Parameters] • "TrapPollTimeMilliSecs"=dword:00003a98 – [HKLM\SOFTWARE\Licenses] • "{R7C0DB872A3F777C0}"=%valeurs hexa% • "{K7C0DB872A3F777C0}"=%valeurs hexa% • "{I7B4ED451FFFFFFFF}"=%valeurs hexa% • "{07B4ED451FFFFFFFF}"=%valeurs hexa% – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}] • @="Media Clip" • "AppID"="{00022601-0000-0000-C000-000000000046}" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\AuxUserType\2] • @="Media Clip" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\DataFormats\ DefaultSet] • @="MPlayer" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\DataFormats\ GetSet\0] • @="Embed Source,1,8,1" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\DataFormats\ GetSet\1] • @="3,1,32,1" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\DataFormats\ GetSet\2] • @="8,1,1,1" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\DefaultIcon] • @="mplay32.exe,1" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\InprocHandler32] • @="ole32.dll" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\Insertable] • @="" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\LocalServer] • @="mplay32.exe" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\LocalServer32] • @="mplay32.exe" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\MiscStatus] • @="0" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\ProgID] • @="MPlayer" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\verb\0] • @="&Play,0,3" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\verb\1] • @="&Edit,0,2" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\verb\2] • @="&Open,0,2" Email Il contient un moteur SMTP intégré pour envoyer des emails. Une connexion directe avec le serveur destination sera établie. Les caractéristiques sont décrites ci-dessous: De: L'adresse de l'expéditeur est falsifiée. A: – Les adresses email trouvés dans des fichiers spécifiques du système. – les adresses d'email recueillies du WAB (Windows Address Book) Sujet: Un des suivants: • Account Alert • %mots aléatoires% Corps: – Il contient du code HTML – Le corps du message contient un lien vers un autre malware. – Dans certains cas, il peut être vide. – Dans certains cas il peut contenir des caractères aléatoires. Le corps de l'email est un des suivants: • Dear Valued Member, According to our terms of services, you will have to confirm your e-mail by the following link, or your account will be suspended for security reasons. http://www.%le nom de domaine de l'expéditeur et le domaine Top Level de l'adresse email% /confirm.php?account=%l'adresse email du destinataire% After following the instructions in the sheet, your account will not be interrupted and will continue as normal. Thanks for your attention to this request. We apologize for any inconvenience. Sincerely, %le nom de domaine de l'expéditeur de l'adresse email% Department L'email ressemble à celui-ci: Envoie de messages Recherche des adresses: Il cherche les fichiers suivants pour des adresses email: • txt; htm; sht; jsp; cgi; xml; php; asp; dbx; tbb; adb; html; wab La création des adresses pour champ DE: Pour produire des adresses il utilise la chaîne de caractères suivante: • abuse Il combine le résultat avec les domaines trouvés dans les fichiers qui ont été précédemment recherchés pour des adresses. La création des adresses pour le champ À: Pour produire des adresses il utilise la chaîne de caractères suivante: • %chaîne de caractères aléatoire% Il combine le résultat avec les domaines trouvés dans les fichiers qui ont été précédemment recherchés pour des adresses. Éviter les adresses: Il n'envoie pas des emails aux adresses contenant une des chaînes de caractères suivantes: • mcafee; symantec; sophos; bitdefender; avg; kaspersky; avast; nod32; vba32; antivir; avira; cat-quickheal; clamav; drweb; f-prot; etrust; fortinet; ikarus; norman; panda; thehacker; ewido; spm; fcnz; www; secur; abuse Ajoutez les chaînes de caractères au début de MX : Afin d'obtenir l'adresse IP du serveur d'email, il a la capacité d'ajouter au début du nom de domaine les chaînes de caractères suivantes: • mx. • mail. • smtp. • mx1. • mxs. • mail1. • relay. • ns. • gate. IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant: Serveur: mail.yfcdavao.********** Port: 3132 Canal: #email Pseudonyme: email%chaîne de caractères aléatoire de six digits% Mot de passe: r00ted – Ce Malware a la capacité de ramasser et d'envoyer des informations tel que: • Vitesse du CPU • Utilisateur courant • Espace libre sur le disque dur • Mémoire libre • Information sur le réseau • Taille de mémoire • Information sur le système d'exploitation Windows – Ensuite il a la capacité d'opérer des actions tel que: • se connecter au serveur IRC • Télécharger un fichier • Exécuter un fichier • Joindre le canal IRC • Quitter la canal IRC • Envoyer des e-mails • Se mettre à jour tout seul Informations divers Mutex: Il crée le Mutex suivant: • gfbgslkvtgf Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • UPX
Description insérée par Monica Ghitun le mercredi 25 octobre 2006 Description mise à jour par Monica Ghitun le mercredi 22 novembre 2006
Retour
.
.
.
.