Nom: Worm/Zotob.E La date de la découverte: 16/08/2005 Type: Ver En circulation: Oui Infections signalées Moyen Potentiel de distribution: Moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 10.366 Octets Somme de contrôle MD5: 7a67f7a8c844820c1bae3ebf720c1cd9 Version VDF: 6.31.1.128
Général Méthode de propagation: • Le réseau local L'alias: • Symantec: W32.Zotob.E • Mcafee: W32/Bozori.worm.a!CME-540 • Kaspersky: Net-Worm.Win32.Bozori.a • TrendMicro: WORM_RBOT.CBQ • Sophos: W32/Tpbot-A • Panda: W32/IRCbot.KC.worm • VirusBuster: I-Worm.Zotob.C • Eset: Win32/Bozori.A worm • Bitdefender: Win32.Worm.Zotob.D La plateforme / le système d'exploitation: • Windows 2000 Effets secondaires: • Il modifie des registres • Il emploie les vulnérabilités de software Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \wintbp.exe Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • Wintbp" = "%SYSDIR% \wintbp.exe" Infection du réseau Afin de assurer sa propagation, le malware essaye de se connecter à d'autres machines comme décrit ci-dessous. La vulnérabilité: Il se sert de la vulnérabilité suivante: – MS05-039 (Vulnerability in Plug and Play) La création des adresses IP: Il crée des adresses IP aléatoires et il essaye d'établir une connexion avec elles. Le processus d'infection: Il crée un script TFTP sur la machine compromise afin de télécharger le malware vers l'emplacement distant. IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant: Serveur: 72.20.27.********** Port: 8080 Canal: #tbp Pseudonyme: %chaîne de caractères aléatoire% Porte dérobée Le port suivant est ouvert: – %SYSDIR% \wintbp.exe sur le port UDP 69 afin de fournir un serveur TFTP. Informations divers Mutex: Il crée le Mutex suivant: • wintbp.exeVoir la description brève ici . Description inséré par Oliver Auerbach sur Wed, 17 Aug 2005 02:17 (GMT+1) Description mise à jour par Oliver Auerbach sur Fri, 19 Aug 2005 15:49 (GMT+1)