Besoin d’aide ? Fais appel à la communauté ou embauche un spécialiste.
Aller à Avira Answers
Nom:BDS/Agent.adqk
La date de la dcouverte:11/02/2009
Type:Serveur porte drobe
En circulation:Oui
Infections signales Faible a moyen
Potentiel de distribution:Faible a moyen
Potentiel de destruction:Moyen
Fichier statique:Oui
Taille du fichier:522.240 Octets
Somme de contrle MD5:8bb79f893731b93813a09091137908fc
Version IVDF:7.01.02.06 - mercredi 11 février 2009

 Gnral Mthodes de propagation:
    Autorun feature (fr)
   • Le rseau local
    Programme de messagerie


Les alias:
   •  Panda: W32/IRCBot.CKA.worm
   •  Eset: Win32/AutoRun.Agent.JD
   •  Bitdefender: Trojan.Generic.1704532


Plateformes / Systmes d'exploitation:
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Il cre des fichiers malveillants
   • Il modifie des registres
   • Il facilite l'accs non autoris l'ordinateur

 Fichiers Il s'autocopie dans les emplacements suivants:
   • %SYSDIR%\wmiprvse.exe
   • \RECYCLER\%CLSID%\openfiles.exe



Les fichiers suivants sont crs:

\autorun.inf Ceci est un fichier texte non malveillant avec le contenu suivant:
   •

\RECYCLER\%CLSID%\Desktop.ini

 Registre La cl de registre suivante est ajoute afin de lancer le processus aprs le redmarrage:

[HKLM\SYSTEM\CurrentControlSet\Services\WMIMGIN]
   • "Description"="Provides control and info about management."
   • "DisplayName"="WMI Management App"
   • "ErrorControl"=dword:0x00000000
   • "FailureActions"=hex:0A,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,53,00,65,00,01,00,00,00,B8,0B,00,00
   • "ImagePath"=""%SYSDIR%\wmiprvse.exe""
   • "ObjectName"="LocalSystem"
   • "Start"=dword:0x00000002
   • "Type"=dword:0x00000110



La cl de registre suivante est change:

[HKLM\SYSTEM\CurrentControlSet\Control]
   La nouvelle valeur:
   • "WaitToKillServiceTimeout"="7000"

 Programme de messagerie Il se rpand par l'intermdiaire du programme de messagerie. Les caractristiques sont dcrites ci-dessous:

 AIM Messenger
 MSN Messenger

 Infection du rseau La vulnrabilit:
Il se sert des vulnrabilits suivantes:
– MS04-007 (ASN.1 Vulnerability)
 MS06-040 (Vulnrabilit dans Service de Serveur)


La cration des adresses IP:
Il cre des adresses IP alatoires tandis qu'il garde le premier octet de son propre adresse. Ensuite il essaye d'tablir une connexion avec les adresses cres.


Excution distance:
Il essaye de programmer une excution distance du malware, sur la machine nouvellement infecte. Par consquent il emploie la fonction NetScheduleJobAdd.

 IRC Afin de fournir des informations sur le systme et un accs distance, il se connecte au serveur IRC suivant:

Serveur: sec.re**********.info
Port: 8085
Le mot de passe du serveur: 3v1l$
Canal: #sploit
Pseudonyme: [00|USA|XP|%nombre%]


 Ensuite il a la capacit d'oprer des actions tel que:
    • Excuter un fichier
     Scanner le rseau
    • Arrter le systme
     Se mettre jour tout seul

 Porte drobe Le port suivant est ouvert:

explorer.exe sur le port TCP 33097 afin de fournir un serveur HTTP

 Informations divers Anti debugging
Il vrifie si une des fichiers suivants est prsent:
   • \\.\SICE
   • \\.\NTICE


 Dtails de fichier Logiciel de compression des fichiers excutables:
Afin d'entraver la dtection et de rduire la taille du fichier il est compress avec un logiciel de compression des excutables.

Description insérée par Petre Galan le jeudi 25 février 2010
Description mise à jour par Petre Galan le vendredi 26 février 2010

Retour . . . .
https:// Cet écran est crypté pour votre sécurité.