Nom: DR/Sohanad.T.2 La date de la découverte: 06/05/2007 Type: Ver En circulation: Oui Infections signalées Faible Potentiel de distribution: Faible a moyen Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 239.905 Octets Somme de contrôle MD5: 790Ddc293c8f45ec337292cb57a3ee41 Version VDF: 6.38.01.94 Version IVDF: 6.38.01.98 - dimanche 6 mai 2007
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Mcafee: W32/YahLover.worm • TrendMicro: WORM_SOHANAD.BO • Bitdefender: Worm.IM.Agent.G Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge des fichiers malveillants • Il crée un fichier malveillant • Il modifie des registres Fichiers Il s'autocopie dans les emplacements suivants: • %SYSDIR% \SSVICHOSST.exe • %WINDIR% \SSVICHOSST.exe • % liste du réseau utilisé en commun% \SSVICHOSST.exe • % liste du réseau utilisé en commun% \%toutes les sous-répertoires% \%toutes les sous-répertoires% .exe Le fichier suivant est créé: – %WINDIR% \Tasks\At1.job Le fichier est une application planifie laquelle effectue le Malware avec un date prédéfinie. – %SYSDIR% \autorun.ini Il essaie de télécharger un ficher: – Les emplacements sont les suivants: • http://nhatquanglan3.t35.com/********** • http://nhatquanglan4.t35.com/********** Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \setting.ini Ce fichier peut contenir d'autres emplacements de téléchargement et pourrait servir comme source à de nouvelles menaces. Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • Yahoo Messengger="%SYSDIR% \SSVICHOSST.exe" La clé de registre suivante est ajoutée: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ WorkgroupCrawler\Shares] • shared="\New Folder.exe" Les clés de registre suivantes sont changées: Il désactive le Gestionnaire des tâches et l'éditeur de la base de registres – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] La nouvelle valeur: • DisableTaskMgr=dword:00000001 • DisableRegistryTools=dword:00000001 Différents réglages pour Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] La nouvelle valeur: • NofolderOptions=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] La nouvelle valeur: • Shell="Explorer.exe SSVICHOSST.exe" – [HKLM\SYSTEM\ControlSet001\Services\Schedule] La nouvelle valeur: • AtTaskMaxHours=dword:00000000 Infection du réseau Afin de assurer sa propagation, le malware essaye de se connecter à d'autres machines comme décrit ci-dessous. Il s'autocopie dans le partage réseau suivant: • IPC$ Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • UPX
Description insérée par Alexandru Dinu le mercredi 3 octobre 2007 Description mise à jour par Alexandru Dinu le mercredi 17 octobre 2007
Retour
.
.
.
.