Besoin d’aide ? Fais appel à la communauté ou embauche un spécialiste.
Aller à Avira Answers
Nom:Worm/Autorun.abji
La date de la dcouverte:04/03/2009
Type:Ver
En circulation:Oui
Infections signales Faible a moyen
Potentiel de distribution:Faible a moyen
Potentiel de destruction:Moyen
Fichier statique:Oui
Taille du fichier:544.768 Octets
Somme de contrle MD5:68e636d10111fc2bfc8acb3391f3f3f8
Version IVDF:7.01.02.121 - mercredi 4 mars 2009

 Gnral Mthode de propagation:
    Autorun feature (fr)
   • Le rseau local
    Programme de messagerie


Les alias:
   •  Mcafee: W32/Sdbot.worm.gen
   •  Sophos: Mal/Generic-A
   •  Panda: Hacktool/Tcpz.A
   •  Eset: Win32/Boberog.K
   •  Bitdefender: Trojan.Generic.1678014


Plateformes / Systmes d'exploitation:
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Il cre des fichiers malveillants
   • Il modifie des registres
   • Il facilite l'accs non autoris l'ordinateur

 Fichiers Il s'autocopie dans les emplacements suivants:
   • %SYSDIR%\wmibus.exe
   • \RECYCLER\%CLSID%\autorun.exe



Il supprime sa propre copie, excute initialement



Les fichiers suivants sont crs:

\RECYCLER\%CLSID%\Desktop.ini
\autorun.inf Ceci est un fichier texte non malveillant avec le contenu suivant:
   •

 Registre La cl de registre suivante est ajoute afin de lancer le processus aprs le redmarrage:

[HKLM\SYSTEM\CurrentControlSet\Services\WMIBUS]
   • "Description"="Creates opticodes for WMI apps."
   • "DisplayName"="WMI Bus Database"
   • "ErrorControl"=dword:0x00000000
   • "FailureActions"=hex:0A,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,2E,00,73,00,01,00,00,00,B8,0B,00,00
   • "ImagePath"=""%SYSDIR%\wmibus.exe""
   • "ObjectName"="LocalSystem"
   • "Start"=dword:0x00000002
   • "Type"=dword:0x00000110



Les cls de registre suivantes sont changes:

[HKLM\SYSTEM\CurrentControlSet\Control]
   La nouvelle valeur:
   • "WaitToKillServiceTimeout"="7000"

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions]
   La nouvelle valeur:
   • "GON"="%le fichier excut%"

 Programme de messagerie Il se rpand par l'intermdiaire du programme de messagerie. Les caractristiques sont dcrites ci-dessous:

 AIM Messenger
 MSN Messenger

Le URL se rapporte alors une copie du malware dcrit. Si l'utilisateur tlcharge et excute ce fichier le procd d'infection commencera encore.

 Infection du rseau Afin de assurer sa propagation, le malware essaye de se connecter d'autres machines comme dcrit ci-dessous.
Il se sert des vulnrabilits suivantes:
– MS04-007 (ASN.1 Vulnerability)
– MS05-039 (Vulnerability in Plug and Play)
 MS06-040 (Vulnrabilit dans Service de Serveur)


La cration des adresses IP:
Il cre des adresses IP alatoires tandis qu'il garde le premier octet de son propre adresse. Ensuite il essaye d'tablir une connexion avec les adresses cres.


Excution distance:
Il essaye de programmer une excution distance du malware, sur la machine nouvellement infecte. Par consquent il emploie la fonction NetScheduleJobAdd.

 IRC Afin de fournir des informations sur le systme et d'accs distance, il se connecte aux serveurs IRC suivants:

Serveur: schima.ch**********.info
Port: 8083
Canal: #sploit-s
Pseudonyme: [00|USA|XP|%nombre%]

Serveur: cornea.ch**********.info

Serveur: sin.nk**********.info

Serveur: descent.ne**********.info

Serveur: design.nk**********.info

Serveur: argv.ne**********.info

Serveur: mute.nk**********.info

Serveur: system.cit**********.info

Serveur: load.nk**********.info

Serveur: core.ci**********.info

 Porte drobe Le port suivant est ouvert:
sur le port TCP 27198 afin de fournir un serveur HTTP

 Informations divers Anti debugging
Il vrifie si une des fichiers suivants est prsent:
   • \\.\SICE
   • \\.\NTICE


 Dtails de fichier Logiciel de compression des fichiers excutables:
Afin d'entraver la dtection et de rduire la taille du fichier il est compress avec un logiciel de compression des excutables.

Description insérée par Petre Galan le jeudi 4 mars 2010
Description mise à jour par Petre Galan le jeudi 4 mars 2010

Retour . . . .
https:// Cet écran est crypté pour votre sécurité.