Nom:Worm/SdBot.41984.42
La date de la découverte:07/08/2007
Type:Ver
En circulation:Oui
Infections signalées Faible
Potentiel de distribution:Faible a moyen
Potentiel de destruction:Moyen
Fichier statique:Oui
Taille du fichier:41.984 Octets
Somme de contrôle MD5:8f8b66e936ba101efc6e3cb5d1dec814
Version IVDF:6.39.00.219 - mardi 7 août 2007

 Général Méthode de propagation:
   • Programme de messagerie


Les alias:
   •  Mcafee: W32/Checkout
   •  Kaspersky: Backdoor.Win32.SdBot.aad
   •  F-Secure: Backdoor.Win32.SdBot.aad
   •  Sophos: W32/Imagine-A
   •  Panda: W32/MSNPoopy.A.worm
   •  Grisoft: IRC-Worm/Delf.CF
   •  Eset: Win32/IRCBot.XZ
   •  Bitdefender: Backdoor.Sdbot.AUX


Plateformes / Systèmes d'exploitation:
   • Windows 99
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Arrêt les applications de sécurité
   • Il crée des fichiers
   • Il diminue les réglages de sécurité
   • Il modifie des registres
   • Il emploie les vulnérabilités de software
   • Il vole de l'information
   • Il facilite l'accès non autorisé à l'ordinateur

 Fichiers Il s'autocopie dans l'emplacement suivant:
   • %WINDIR%\svchost.exe



Il se copie dans des fichiers compressés à l'emplacement suivant :
   • %WINDIR%\img1756.zip



Il supprime le fichier suivant:
   • C:\a.bat



Le fichier suivant est créé:

– C:\a.bat Ensuite, il est exécuté après avoir été completment crée. Ce fichier séquentiel est employé pour effacer un fichier.



Il essaie d’exécuter les fichiers suivants :

– Nom de fichier: Noms des fichiers:
   • %SYSDIR%\net.exe
Il exécute le fichier avec les paramètres suivantes : stop "Security Center"


– Nom de fichier: Noms des fichiers:
   • %SYSDIR%\net.exe
Il exécute le fichier avec les paramètres suivantes : stop winvnc4


– Nom de fichier: Noms des fichiers:
   • %SYSDIR%\net1.exe
Il exécute le fichier avec les paramètres suivantes : stop "Security Center"


– Nom de fichier: Noms des fichiers:
   • %SYSDIR%\net1.exe
Il exécute le fichier avec les paramètres suivantes : stop winvnc4

 Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "Microsoft Genuine Logon"="svchost.exe"

 Programme de messagerie Il se répand par l'intermédiaire du programme de messagerie. Les caractéristiques sont décrites ci-dessous:

– Windows Live Messenger


Message
Le message envoyé ressemble à un des suivants:

   • look @ my cute new puppy :-D

   • look @ this picture of me, when I was a kid

   • I just took this picture with my webcam, like it?

   • check it, i shaved my head

   • have u seen my new hair?

   • what the fuck, did you see this?

   • hey man, did you take this picture?


Propagation pas fichier
Il envoie un fichier avec le nom suivant:
   • img1756.zip

 IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant:

Serveur: vpn.basecore.**********
Port: 1863
Le mot de passe du serveur: letmein
Canal: #VPN#
Pseudonyme: %chaîne de caractères aléatoire%
Mot de passe: torrent



– Ce Malware a l'habilité de ramasser et d'envoyer l'information suivante:
    • Le temps de fonctionnement du Malware
    • Information sur le système d'exploitation Windows


– Ensuite il a la capacité d'opérer des actions tel que:
    • se déconnecter du serveur IRC
    • Télécharger un fichier
    • Exécuter un fichier
    • Finir le processus
    • Redémarrer le système
    • Démarrer une routine de propagation
    • Se mettre à jour tout seul

 Arrêt de processus:  La liste des services qui sont désactivés:
   • Security Center
   • winvnc4

 Informations divers Mutex:
Il crée le Mutex suivant:
   • JFangaY

 Détails de fichier Logiciel de compression des fichiers exécutables:
Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.

Description insérée par Adriana Popa le vendredi 9 novembre 2007
Description mise à jour par Adriana Popa le vendredi 9 novembre 2007

Retour . . . .