Nom: Worm/IrcBot.19968.20 La date de la découverte: 05/05/2008 Type: Ver En circulation: Oui Infections signalées Faible a moyen Potentiel de distribution: Faible a moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 19.968 Octets Somme de contrôle MD5: 175528310Da902dbbe27f005815a2b79 Version VDF: 7.0.04.015 Version IVDF: 7.0.04.016
Général Méthode de propagation: • Programme de messagerie Les alias: • Mcafee: W32/IRCbot.gen.a • Kaspersky: Backdoor.Win32.IRCBot.cud • F-Secure: Backdoor.Win32.IRCBot.cud • Grisoft: BackDoor.Ircbot.EDV • Eset: Win32/IRCBot • Bitdefender: Backdoor.IRCBot.ABYQ Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il bloque l'accès aux certains sites web • Il bloque l'accès aux sites web de sécurité • Il modifie des registres • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \initserv.exe Il supprime sa propre copie, exécutée initialement Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • Microsoft Initialization Services="initserv.exe" Programme de messagerie Il se répand par l'intermédiaire du programme de messagerie. Les caractéristiques sont décrites ci-dessous: – Windows Live Messenger A: Tous les entrés de la liste de contacts: IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant: Serveur: nagasaki.japancorporation.********** Port: 9103 Le mot de passe du serveur: su1c1d3 Canal: #net Pseudonyme: \00\USA\%chaîne de caractères aléatoire de 10 digits% Mot de passe: n3t! – Ce Malware a la capacité de ramasser et d'envoyer des informations tel que: • L'ID de la plateforme • Information sur le système d'exploitation Windows – Ensuite il a la capacité d'opérer des actions tel que: • se connecter au serveur IRC • Télécharger un fichier • Éditer le registre • Exécuter un fichier • Quitter la canal IRC • Démarrer une routine de propagation • Visiter un site web Hôtes Le fichier hôte est modifié, comme il est expliqué: – Dans ce cas les entrées existantes sont écrasées – L'accès aux liens URL suivants est effectivement bloqué : • jayloden.com; www.jayloden.com; www.spywareinfo.com; spywareinfo.com; www.spybot.info; spybot.info; kaspersky.com; kaspersky-labs.com; www.kaspersky.com; www.majorgeeks.com; majorgeeks.com; securityresponse.symantec.com; symantec.com; www.symantec.com; updates.symantec.com; liveupdate.symantecliveupdate.com; liveupdate.symantec.com; customer.symantec.com; update.symantec.com; www.sophos.com; sophos.com; www.virustotal.com; virustotal.com; www.mcafee.com; mcafee.com; rads.mcafee.com; mast.mcafee.com; download.mcafee.com; dispatch.mcafee.com; us.mcafee.com; www.trendsecure.com; trendsecure.com; www.viruslist.com; viruslist.com; www.hijackthis.de; hijackthis.de; f-secure.com; www.f-secure.com; Merijn.org; www.Merijn.org; www.avp.com; avp.com; analysis.seclab.tuwien.ac.at; www.bleepingcomputer.com; bleepingcomputer.com; trendmicro.com; www.trendmicro.com; www.safer-networking.org; safer-networking.org; grisoft.com; www.grisoft.com Le fichier hôte modifié ressemblera à ceci: La technologie Rootkit C'est une technologie spécifique au malware. Le malware cache sa présence aux utilitaires de système, applications de sécurité et à la fin, à l'utilisateur. Il cache les suivants: – Son propre processus Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • UPX
Description insérée par Monica Ghitun le jeudi 7 août 2008 Description mise à jour par Andrei Gherman le mercredi 20 août 2008
Retour
.
.
.
.