Nom: Worm/Mydoom.BH.1 La date de la découverte: 31/08/2007 Type: Ver En circulation: Oui Infections signalées Moyen Potentiel de distribution: Moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 131.072 Octets Somme de contrôle MD5: 1aec7aebd916c3862131af0F7fe46da2 Version VDF: 6.39.01.017 Version IVDF: 6.39.01.018
Général Méthode de propagation: • Email Les alias: • Mcafee: W32/Mydoom.gen@MM • Kaspersky: Email-Worm.Win32.Mydoom.bh • F-Secure: Email-Worm.Win32.Mydoom.bh • Sophos: W32/MyDoom-BX • Panda: W32/Mydoom.DL.worm • Grisoft: I-Worm/Generic.BXO • Eset: Win32/Mydoom.NA • Bitdefender: Generic.Mydoom.4C96A5D8 Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il bloque l'accès aux sites web de sécurité • Il emploie son propre moteur de courrier électronique • Il diminue les réglages de sécurité • Il modifie des registres • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \dvupdate.exe Il supprime sa propre copie, exécutée initialement Les fichiers suivants sont créés: – Un fichier qui est pour l'utilisation temporaire et qui peut être supprimer après: • %TEMPDIR% \tmp%numéro hexadécimal% .tmp – %TEMPDIR% \%chaîne de caractères aléatoire% .bat Ensuite, il est exécuté après avoir été completment crée. Ce fichier séquentiel est employé pour effacer un fichier. Registre On ajoute une des valeurs suivantes afin de lancer le processus après le redémarrage: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • Driver Update="%SYSDIR% \dvupdate.exe" Email Il contient un moteur SMTP intégré pour envoyer des emails. Une connexion directe avec le serveur destination sera établie. Les caractéristiques sont décrites ci-dessous: De: L'adresse de l'expéditeur est falsifiée. A: – Les adresses email trouvés dans des fichiers spécifiques du système. – les adresses d'email recueillies du WAB (Windows Address Book) Sujet: Un des suivants: • A friendly warning • Greetings. Please read on. • Hello there! Read on. • Hey, just warning you • HEY, THIS IS KINDA URGENT • Some important information • You might want to read this... • You need to protect yourself Dans certains cas, le sujet pourrait également être vide. En outre le sujet peut contenir des lettres aléatoires. Corps: – Le corps se construit avec l´aide d´une expression régulière. – Dans certains cas, il peut être vide. – Dans certains cas il peut contenir des caractères aléatoires. Le corps de l'email est un des suivants: • I don't know if you have heard yet or not but there's a deadly computer virus going around lately... I got caught by it the other day and lost all my files. Luckily Microsoft just released a fix which will protect you from it. I've attached the fix to this email, so you'll be fine if you install it Please open the attached file. It contains very important information concerning you. • Please open the attached file. It contains very important information concerning you. • I found a file that has a lot of information about YOU in it, I thought you might want to know about it. It's attached to this email, so open it if you're interested. • Hey, I assume you've heard about that new computer virus? A friend of mine got hit by it the other day and lost EVERY file on his compuiter. I attached a fix for it to this email, so you should be fine if you install it. Good luck! Pièce jointe: Le nom de fichier de l'attachement est construit de ce qui suit: – Il commence avec un des suivants: • ReadMe_TXT • ReadThisNow_TXT • UrgentInfo • MSWinFix • MSHotFix_Latest • Latest_Patch • Info_Doc • ImportantInfo • %chaîne de caractères aléatoire% L'extension du fichier est une des suivantes: • .exe • .zip L'attachement est une copie du malware lui-même. La pièce jointe est une archive contenant une copie du virus L'email ressemble à celui-ci: Envoie de messages Recherche des adresses: Il cherche les fichiers suivants pour des adresses email: • wab • adb • tbb • dbx • php • sht • htm • tmp La création des adresses pour le champ À: Pour produire des adresses il utilise les chaînes de caractères suivantes: • sandra; linda; julie; jimmy; jerry; helen; debby; claudia; brenda; anna; alice; brent; adam; ted; fred; jack; bill; stan; smith; steve; matt; dave; dan; joe; jane; bob; robert; peter; tom; ray; mary; serg; brian; jim; maria; leo; jose; andrew; sam; george; david; kevin; mike; james; michael; alex; john; accoun; certific; listserv; ntivi; support; icrosoft; admin; page; the.bat; gold-certs; ca; feste; submit; not; help; service; privacy; somebody; no; soft; contact; site; rating; bugs; me; you; your; someone; anyone; nothing; nobody; noone; webmaster; postmaster; samples; info; root Il utilise la même liste de domaine que mentionné ci-dessus. Le domaine est un de ceux qui suivent: • hotmail.com • yahoo.com • msn.com • aol.com Éviter les adresses: Il n'envoie pas des emails aux adresses contenant une des chaînes de caractères suivantes: • mozilla; utgers.ed; tanford.e; pgp; acketst; secur; isc.o; isi.e; ripe.; arin.; sendmail; rfc-ed; ietf; iana; usenet; fido; linux; kernel; google; ibm.com; fsf.; gnu; mit.e; bsd; math; unix; berkeley; foo.; .mil; gov.; .gov; ruslis; nodomai; mydomai; example; inpris; borlan; sopho; panda; hotmail; msn.; icrosof; syma; avp; -._!@; -._!; spm; fcnz; www; abuse; .edu Serveur MX: Il n'emploi pas le serveur MX standard: Il a la capacité de contacter un des serveurs MX suivants: • gate. • ns. • relay. • mail1. • mxs. • mx1. • smtp. • mail. • mx. Hôtes Le fichier hôte est modifié, comme il est expliqué: – Dans ce cas les entrées existantes sont écrasées – L'accès aux liens URL suivants est effectivement bloqué : • www.symantec.com; securityresponse.symantec.com; symantec.com; www.sophos.com; sophos.com; www.mcafee.com; mcafee.com; liveupdate.symantecliveupdate.com; www.viruslist.com; viruslist.com; viruslist.com; f-secure.com; www.f-secure.com; kaspersky.com; kaspersky-labs.com; www.kaspersky.com; www.networkassociates.com; networkassociates.com; www.ca.com; ca.com; mast.mcafee.com; my-etrust.com; www.my-etrust.com; download.mcafee.com; dispatch.mcafee.com; secure.nai.com; nai.com; www.nai.com; update.symantec.com; updates.symantec.com; us.mcafee.com; liveupdate.symantec.com; customer.symantec.com; rads.mcafee.com; trendmicro.com; pandasoftware.com; www.pandasoftware.com; www.trendmicro.com; www.grisoft.com; www.microsoft.com; microsoft.com; update.microsoft.com; www.virustotal.com; virustotal.com; www.ahnlab.com; suc.ahnlab.com; auth.ahnlab.com; ahnlab.com Le fichier hôte modifié ressemblera à ceci: Porte dérobée Serveur de contact: Le suivant: • io.phatnet.**********:7001 En conséquence la possibilité de contrôle à distance est fournie. Il envoie de l'information au sujet de: • Le temps de fonctionnement du Malware Capacités d'accès à distance: • Télécharger un fichier • Exécuter un fichier • Finir le processus • Deplacer fichier Informations divers Mutex: Il crée le Mutex suivant: • doom1 Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.
Description insérée par Monica Ghitun le mercredi 3 octobre 2007 Description mise à jour par Monica Ghitun le jeudi 4 octobre 2007
Retour
.
.
.
.