Nom: Worm/IrcBot.111245.1 La date de la découverte: 03/05/2010 Type: Ver En circulation: Oui Infections signalées Faible a moyen Potentiel de distribution: Faible a moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 111.245 Octets Somme de contrôle MD5: 4221836aabd101e48a6a849b6f7f8c44 Version IVDF: 7.10.07.18 - lundi 3 mai 2010
Général Méthode de propagation: • Programme de messagerie Les alias: • Panda: W32/OscarBot.YH.worm • Eset: IRC/SdBot • Bitdefender: Win32.Worm.Palevo.AJ Plateformes / Systèmes d'exploitation: • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge des fichiers malveillants • Il crée des fichiers malveillants • Il diminue les réglages de sécurité • Il modifie des registres • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans les emplacements suivants: • %WINDIR% \infocard.exe • %WINDIR% \infocard.exb Il supprime sa propre copie, exécutée initialement Les fichiers suivants sont créés: – %WINDIR% \mds.sys – %WINDIR% \mdt.sys – %WINDIR% \winbrd.jpg Il essaie de télécharger des fichiers: – L'emplacement est le suivant: • http://get.articleslinked.com/********** – L'emplacement est le suivant: • http://browseusers.myspace.com/Browse/********** Il essaie d’exécuter les fichiers suivants : – Nom de fichier: Noms des fichiers: • net stop MsMpSvc – Nom de fichier: Noms des fichiers: • net1 stop MsMpSvc – Nom de fichier: Noms des fichiers: • net stop wuauserv – Nom de fichier: Noms des fichiers: • net1 stop wuauserv – Nom de fichier: Noms des fichiers: • sc config wuauserv start= disabled – Nom de fichier: Noms des fichiers: • netsh firewall add allowedprogram 1.exe 1 ENABLE – Nom de fichier: Noms des fichiers: • "%WINDIR% \infocard.exe" – Nom de fichier: Noms des fichiers: • explorer.exe http://browseusers.myspace.com/Browse/Browse.aspx Registre Les clés de registre suivantes sont ajoutées afin d'exécuter des processus après le redémarrage: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Firewall Administrating"="%WINDIR% \infocard.exe" Il crée l'entrée suivante afin de passer par le Firewall de Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%le fichier exécuté% "="%WINDIR% \infocard.exe:*:Enabled:Firewall Administrating" Programme de messagerie Il se répand par l'intermédiaire du programme de messagerie. Les caractéristiques sont décrites ci-dessous: – Yahoo Messenger Le URL se rapporte alors à une copie du malware décrit. Si l'utilisateur télécharge et exécute ce fichier le procédé
d'infection commencera encore. IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant: Serveur: e2d**********.org Port: 2345 Canal: #imb Pseudonyme: NEW-[USA|00|P|%nombre% ]
Description insérée par Petre Galan le mercredi 30 juin 2010 Description mise à jour par Petre Galan le mercredi 30 juin 2010
Retour
.
.
.
.