Nom: Worm/Yahos.jj La date de la découverte: 10/01/2011 Type: Ver En circulation: Oui Infections signalées Faible a moyen Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 74.240 Octets Somme de contrôle MD5: 9BB70C2EE07385E1DE48DB0DFBEF7FC0 Version IVDF: 7.11.01.75 - lundi 10 janvier 2011
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Mcafee: Artemis!9BB70C2EE073 • Kaspersky: IM-Worm.Win32.Yahos.jj • F-Secure: IM-Worm.Win32.Yahos.jj • Bitdefender: Trojan.Skintrim.5194 • Microsoft: Worm:Win32/Slenfbot.AKD • Panda: Trj/CI.A • Eset: Win32/Yimfoca.AA worm • Ikarus: IM-Worm.Win32.Yahos Plateformes / Systèmes d'exploitation: • Windows 95 • Windows 98 • Windows 98 SE • Windows ME • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows Server 2008 • Windows 7 Effets secondaires: • Il crée des fichiers • Il diminue les réglages de sécurité • Il enregistre les frappes de touche • Il modifie des registres • Ouvre le site Internet dans le navigateur web Fichiers Il s'autocopie dans l'emplacement suivant: • %WINDIR% \nvsvc32.exe Les fichiers suivants sont créés: – Fichiers inoffensifs: • %cookies% \makrorechner@facebook[1].txt • %temporary internet files% \Content.IE5\I1EFMT07\index[1].htm • %WINDIR% \ndl.dl • %WINDIR% \wiybr.png • %WINDIR% \wibrf.jpg Il essaie d’exécuter les fichiers suivants : – Nom de fichier: Noms des fichiers: • %WINDIR% \system32\net.exe Il exécute le fichier avec les paramètres suivantes : stop – Nom de fichier: Noms des fichiers: • %WINDIR% \system32\netsh.exe Il exécute le fichier avec les paramètres suivantes : firewall add allowedprogram 1.exe 1 ENABLE – Nom de fichier: Noms des fichiers: • %WINDIR% \explorer.exe Il exécute le fichier avec les paramètres suivantes : http://browseusers.myspace.com/Browse/Browse.aspx – Nom de fichier: Noms des fichiers: • %WINDIR% \nvsvc32.exe – Nom de fichier: Noms des fichiers: • %SYSDIR% \sc.exe Il exécute le fichier avec les paramètres suivantes : config wuauserv start= disabled – Nom de fichier: Noms des fichiers: • %SYSDIR% \sc.exe Il exécute le fichier avec les paramètres suivantes : config MsMpSvc start= disabled – Nom de fichier: Noms des fichiers: • %SYSDIR% \ntvdm.exe Il exécute le fichier avec les paramètres suivantes : -f -i1 – Nom de fichier: Noms des fichiers: • %SYSDIR% \ntvdm.exe Il exécute le fichier avec les paramètres suivantes : -f -i2 – Nom de fichier: Noms des fichiers: • %SYSDIR% \ntvdm.exe Il exécute le fichier avec les paramètres suivantes : -f -i3 Registre Les clés de registre suivantes sont ajoutées afin d'exécuter des processus après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \\nvsvc32.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \\nvsvc32.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\ Install\Software\Microsoft\Windows\CurrentVersion\Run] • "NVIDIA driver monitor"="%WINDIR% \\nvsvc32.exe" Les clés de registre suivantes sont changées: Il réduit les réglages de sécurité d'Internet Explorer – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap] L'ancienne valeur: • "ProxyBypass"=%réglages définis par l'utilisateur% • "IntranetName"=%réglages définis par l'utilisateur% • "UNCAsIntranet"=%réglages définis par l'utilisateur% La nouvelle valeur: • "ProxyBypass"=dword:00000001 • "IntranetName"=dword:00000001 • "UNCAsIntranet"=dword:00000001 – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] La nouvelle valeur: • "%le dossier d'exécution du malware% \\%le fichier exécuté% "="%WINDIR% \\nvsvc32.exe:*:Enabled:NVIDIA driver monitor" Il réduit les réglages de sécurité d'Internet Explorer – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings] L'ancienne valeur: • "MigrateProxy"=%réglages définis par l'utilisateur% • "ProxyEnable"=%réglages définis par l'utilisateur% • "ProxyServer"=%réglages définis par l'utilisateur% • "ProxyOverride"=%réglages définis par l'utilisateur% • "AutoConfigURL"=-%réglages définis par l'utilisateur% La nouvelle valeur: • "MigrateProxy"=dword:00000001 • "ProxyEnable"=dword:00000000 • "ProxyServer"=- • "ProxyOverride"=- • "AutoConfigURL"=- Il réduit les réglages de sécurité d'Internet Explorer – [HKEY_CURRENT_CONFIG\Software\Microsoft\windows\CurrentVersion\ Internet Settings] L'ancienne valeur: • "ProxyEnable"=%réglages définis par l'utilisateur% La nouvelle valeur: • "ProxyEnable"=dword:00000000 – [HKCR\TypeLib\{1EA4DBF0-3C3B-11CF-810C-00AA00389B71}\1.1\0\win32] L'ancienne valeur: • "(Default)"=%réglages définis par l'utilisateur% La nouvelle valeur: • "(Default)"="oleacc.dll" IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant: Serveur: 205.234.145.********** Port: 1234 Canal: !nn! te********** Pseudonyme: NEW-[GBR|00|P|********** Mot de passe: xxx Informations divers Connexion Internet: Il interroge avec les noms suivants: • astro.ic.**********.uk • ale.pakibi**********.com • versat**********.com • journalofaccoun**********.com • transnation**********.org • mas.0730**********.com • api.albertoshist**********.info • browseusers.mysp**********.com • www.mysp**********.com • www.faceb**********.com • x.myspace**********.com • stayonti**********.info • www.shear**********.com • insidehighe**********.com • ate.lacoctel**********.net • websitetraffic**********.com • qun.51.********** • summer-uni-sw.**********.ch • shopst**********.com • xxx.stopklat**********.pl Accède à des ressources Internet : • http://browseusers.myspa**********.com/Browse/Browse.aspx; http://www.myspa**********.com/browse/people; http://www.myspa**********.com/help/browserunsupported; http://www.facebo**********.com/home.php; http://www.facebo**********.com/login.php; http://x.myspace**********.com/modules/splash/static/img/cornersSheet.png; http://x.myspace**********.com/images/BrowserUpgrade/bg_infobox.jpg; http://x.myspace**********.com/images/BrowserUpgrade/icon_information.gif; http://x.myspace**********.com/images/BrowserUpgrade/bg_browserSection.jpg; http://x.myspace**********.com/images/BrowserUpgrade/browserLogos_med.jpg; http://174.37.200.**********/index.php Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. La date de la compilation: La date: 09/01/2011 L'heure: 06:38:49
Description insérée par Alexander Bauer le mardi 11 janvier 2011 Description mise à jour par Alexander Bauer le mercredi 12 janvier 2011
Retour
.
.
.
.