Nom: Worm/IrcBot.104078.2 La date de la découverte: 04/05/2010 Type: Ver En circulation: Oui Infections signalées Faible a moyen Potentiel de distribution: Faible a moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 104.078 Octets Somme de contrôle MD5: 7de451b3469fa89a1a1aad853737768f Version IVDF: 7.10.07.39 - mardi 4 mai 2010
Général Méthode de propagation: • Programme de messagerie Les alias: • Panda: W32/OscarBot.YH.worm • Eset: IRC/SdBot • Bitdefender: Worm.IM.Agent.K Plateformes / Systèmes d'exploitation: • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge des fichiers malveillants • Il crée des fichiers malveillants • Il diminue les réglages de sécurité • Il modifie des registres • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans les emplacements suivants: • %WINDIR% \infocard.exe • %WINDIR% \infocard.exb Il supprime sa propre copie, exécutée initialement Les fichiers suivants sont créés: – %WINDIR% \mds.sys – %WINDIR% \mdt.sys – %WINDIR% \winbrd.jpg Il essaie de télécharger des fichiers: – L'emplacement est le suivant: • http://get.articleslinked.com/********** – L'emplacement est le suivant: • http://browseusers.myspace.com/Browse/********** Il essaie d’exécuter les fichiers suivants : – Nom de fichier: Noms des fichiers: • net stop MsMpSvc – Nom de fichier: Noms des fichiers: • net1 stop MsMpSvc – Nom de fichier: Noms des fichiers: • net stop wuauserv – Nom de fichier: Noms des fichiers: • net1 stop wuauserv – Nom de fichier: Noms des fichiers: • sc config wuauserv start= disabled – Nom de fichier: Noms des fichiers: • netsh firewall add allowedprogram 1.exe 1 ENABLE – Nom de fichier: Noms des fichiers: • "%WINDIR% \infocard.exe" – Nom de fichier: Noms des fichiers: • explorer.exe http://browseusers.myspace.com/Browse/Browse.aspx Registre Les clés de registre suivantes sont ajoutées afin d'exécuter des processus après le redémarrage: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" Il crée l'entrée suivante afin de passer par le Firewall de Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%le fichier exécuté% "="%WINDIR% \infocard.exe:*:Enabled:Firewall Administrating" Programme de messagerie Il se répand par l'intermédiaire du programme de messagerie. Les caractéristiques sont décrites ci-dessous: – Yahoo Messenger Le URL se rapporte alors à une copie du malware décrit. Si l'utilisateur télécharge et exécute ce fichier le procédé
d'infection commencera encore. IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant: Serveur: update.dbs**********.com Port: 2345 Canal: #imb Pseudonyme: NEW-[USA|00|P|%nombre% ]
Description insérée par Petre Galan le mardi 29 juin 2010 Description mise à jour par Petre Galan le mardi 29 juin 2010
Retour
.
.
.
.