Nom: Worm/SdBot.41984.42 La date de la découverte: 07/08/2007 Type: Ver En circulation: Oui Infections signalées Faible Potentiel de distribution: Faible a moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 41.984 Octets Somme de contrôle MD5: 8f8b66e936ba101efc6e3cb5d1dec814 Version IVDF: 6.39.00.219 - mardi 7 août 2007
Général Méthode de propagation: • Programme de messagerie Les alias: • Mcafee: W32/Checkout • Kaspersky: Backdoor.Win32.SdBot.aad • F-Secure: Backdoor.Win32.SdBot.aad • Sophos: W32/Imagine-A • Panda: W32/MSNPoopy.A.worm • Grisoft: IRC-Worm/Delf.CF • Eset: Win32/IRCBot.XZ • Bitdefender: Backdoor.Sdbot.AUX Plateformes / Systèmes d'exploitation: • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Arrêt les applications de sécurité • Il crée des fichiers • Il diminue les réglages de sécurité • Il modifie des registres • Il emploie les vulnérabilités de software • Il vole de l'information • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans l'emplacement suivant: • %WINDIR% \svchost.exe Il se copie dans des fichiers compressés à l'emplacement suivant : • %WINDIR% \img1756.zip Il supprime le fichier suivant: • C:\a.bat Le fichier suivant est créé: – C:\a.bat Ensuite, il est exécuté après avoir été completment crée. Ce fichier séquentiel est employé pour effacer un fichier. Il essaie d’exécuter les fichiers suivants : – Nom de fichier: Noms des fichiers: • %SYSDIR% \net.exe Il exécute le fichier avec les paramètres suivantes : stop "Security Center" – Nom de fichier: Noms des fichiers: • %SYSDIR% \net.exe Il exécute le fichier avec les paramètres suivantes : stop winvnc4 – Nom de fichier: Noms des fichiers: • %SYSDIR% \net1.exe Il exécute le fichier avec les paramètres suivantes : stop "Security Center" – Nom de fichier: Noms des fichiers: • %SYSDIR% \net1.exe Il exécute le fichier avec les paramètres suivantes : stop winvnc4 Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Microsoft Genuine Logon"="svchost.exe" Programme de messagerie Il se répand par l'intermédiaire du programme de messagerie. Les caractéristiques sont décrites ci-dessous: – Windows Live Messenger Message Le message envoyé ressemble à un des suivants: • look @ my cute new puppy :-D • look @ this picture of me, when I was a kid • I just took this picture with my webcam, like it? • check it, i shaved my head • have u seen my new hair? • what the fuck, did you see this? • hey man, did you take this picture? Propagation pas fichier Il envoie un fichier avec le nom suivant: • img1756.zip IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant: Serveur: vpn.basecore.********** Port: 1863 Le mot de passe du serveur: letmein Canal: #VPN# Pseudonyme: %chaîne de caractères aléatoire% Mot de passe: torrent – Ce Malware a l'habilité de ramasser et d'envoyer l'information suivante: • Le temps de fonctionnement du Malware • Information sur le système d'exploitation Windows – Ensuite il a la capacité d'opérer des actions tel que: • se déconnecter du serveur IRC • Télécharger un fichier • Exécuter un fichier • Finir le processus • Redémarrer le système • Démarrer une routine de propagation • Se mettre à jour tout seul Arrêt de processus: La liste des services qui sont désactivés: • Security Center • winvnc4 Informations divers Mutex: Il crée le Mutex suivant: • JFangaY Détails de fichier Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.
Description insérée par Adriana Popa le vendredi 9 novembre 2007 Description mise à jour par Adriana Popa le vendredi 9 novembre 2007
Retour
.
.
.
.