Besoin d’aide ? Fais appel à la communauté ou embauche un spécialiste.
Aller à Avira Answers
Nom:Worm/SdBot.138752.8
La date de la dcouverte:20/08/2007
Type:Ver
En circulation:Oui
Infections signales Faible
Potentiel de distribution:Faible a moyen
Potentiel de destruction:Moyen
Fichier statique:Oui
Taille du fichier:138.752 Octets
Somme de contrle MD5:5101877e880Eae72419d17cef84ee9b9
Version IVDF:6.39.01.22 - lundi 20 août 2007

 Gnral Mthode de propagation:
    Programme de messagerie


Les alias:
   •  Mcafee: W32/Sdbot.worm
   •  Kaspersky: Backdoor.Win32.SdBot.blt
   •  Eset: Win32/IRCBot.YW


Plateformes / Systmes d'exploitation:
   • Windows 99
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Arrt les applications de scurit
   • Il cre des fichiers
   • Il diminue les rglages de scurit
   • Il modifie des registres
   • Il emploie les vulnrabilits de software
   • Il vole de l'information
   • Il facilite l'accs non autoris l'ordinateur

 Fichiers Il s'autocopie dans l'emplacement suivant:
   • %WINDIR%\winsyshp.exe



Il se copie dans des fichiers compresss l'emplacement suivant :
   • %WINDIR%\img317.zip



Il supprime le fichier suivant:
   • C:\a.bat



Le fichier suivant est cr:

C:\a.bat Ensuite, il est excut aprs avoir t completment cre. Ce fichier squentiel est employ pour effacer un fichier.



Il essaie dexcuter les fichiers suivants :

Nom de fichier: Noms des fichiers:
   • %SYSDIR%\net.exe
Il excute le fichier avec les paramtres suivantes : stop "Security Center"


Nom de fichier: Noms des fichiers:
   • %SYSDIR%\net.exe
Il excute le fichier avec les paramtres suivantes : stop winvnc4


Nom de fichier: Noms des fichiers:
   • %SYSDIR%\net1.exe
Il excute le fichier avec les paramtres suivantes : stop "Security Center"


Nom de fichier: Noms des fichiers:
   • %SYSDIR%\net1.exe
Il excute le fichier avec les paramtres suivantes : stop winvnc4

 Registre La cl de registre suivante est ajoute afin de lancer le processus aprs le redmarrage:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "Microsoft Visual Application"="winsyshp.exe"

 Programme de messagerie Il se rpand par l'intermdiaire du programme de messagerie. Les caractristiques sont dcrites ci-dessous:

Windows Live Messenger


Message
Le message envoy ressemble un des suivants:

   • Why is this picture blurry?

   • Look @ my new car?

   • Where did you find this picture?

   • why did you show me this picture?

   • look at my baby picture

   • Did you see this?

   • Where is this picture taken?

   • Did you take this picture?

   • you drunk 2 much in this picture

   • Why are you naked in this picture?

   • look @ this

   • accept this picture

   • hey, mom my just told me 2 show this 2 you


Propagation pas fichier
Il envoie un fichier avec le nom suivant:
   • img317.zip

 IRC Afin de fournir des informations sur le systme et un accs distance, il se connecte au serveur IRC suivant:

Serveur: pwn.basecore.**********
Port: 1863
Le mot de passe du serveur: letmein
Canal: #PWN#
Pseudonyme: %chane de caractres alatoire%
Mot de passe: torrent



 Ce Malware a l'habilit de ramasser et d'envoyer l'information suivante:
    • Le temps de fonctionnement du Malware
    • Information sur le systme d'exploitation Windows


 Ensuite il a la capacit d'oprer des actions tel que:
     se dconnecter du serveur IRC
    • Tlcharger un fichier
    • Excuter un fichier
    • Finir le processus
    • Redmarrer le systme
     Dmarrer une routine de propagation
     Se mettre jour tout seul

 Arrt de processus:  La liste des services qui sont dsactivs:
   • Security Center
   • winvnc4

 Informations divers Mutex:
Il cre le Mutex suivant:
   • fjasdf

 Dtails de fichier Logiciel de compression des fichiers excutables:
Afin d'entraver la dtection et de rduire la taille du fichier il est compress avec un logiciel de compression des excutables.

Description insérée par Adriana Popa le vendredi 9 novembre 2007
Description mise à jour par Adriana Popa le vendredi 9 novembre 2007

Retour . . . .
https:// Cet écran est crypté pour votre sécurité.