Nom: Worm/IRCBot.EV.1 La date de la découverte: 24/08/2005 Type: Ver En circulation: Oui Infections signalées Faible Potentiel de distribution: Faible a moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 38.400 Octets Somme de contrôle MD5: 7551ca56b533e6ba86d3c0b2b4c8485e Version VDF: 6.31.1.158
Général Méthodes de propagation: • Le réseau local • Mapped network drives Les alias: • Symantec: W32.IRCBot • Kaspersky: Backdoor.Win32.IRCBot.ev • TrendMicro: BKDR_IRCBOT.AS • Sophos: W32/Sdbot-Fam • VirusBuster: Worm.SdBot.BDZ • Bitdefender: BehavesLike:Win32.IRC-Backdoor Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il modifie des registres • Il emploie les vulnérabilités de software • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \WOWCRAK.EXE Registre Les clés de registre suivantes sont ajoutées afin d'exécuter des processus après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "MEsnemd"="wowcrak.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "MEsnemd"="wowcrak.exe" Infection du réseau Afin de assurer sa propagation, le malware essaye de se connecter à d'autres machines comme décrit ci-dessous. Il s'autocopie dans les partages réseau suivants: • C$\windows\system32\ • C$\Documents and Settings\All Users\Documents\ • C$\shared\ • C$\winnt\system32\ • ADMIN$\system32\ Il emploie les informations d'identification suivantes afin de gagner accès à la machine distante: – La liste suivante de mots de passe: • 123qwe123; zaqxsw; zaq123; motdepass; **********; billgate; billgates; fred; bill; intranet; staff; teacher; student1; student; user1; afro; turnip; glen; freddy; internet; lan; nokia; ctx; 666; qweasdzxc; zxcvbnm; 123qaz; 123qwe; qwe123; qazwsx; qweasd; zxc123; pass1234; pwd; pass; passwd; admin; administrador; administrateur; administrator La vulnérabilité: Il se sert de la vulnérabilité suivante: – MS04-011 (LSASS Vulnerability) IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant: Serveur: **********.mybizz.info Port: 1125 Canal: #mm Pseudonyme: E%chaîne de caractères aléatoire de huit digits% – Ensuite il a la capacité d'opérer des actions tel que: • se connecter au serveur IRC • se déconnecter du serveur IRC • Activer les partages réseau • Joindre le canal IRC • Quitter la canal IRC • Démarrer une routine de propagation Informations divers Mutex: Il crée le Mutex suivant: • vwevqwdw Détails de fichier Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec les logiciels de compression des exécutables suivants: • Morphine • FSGVoir la description brève ici . Description inséré par Alexandru Tudor sur Thu, 25 Aug 2005 13:27 (GMT+1) Description mise à jour par Alexandru Tudor sur Mon, 29 Aug 2005 10:01 (GMT+1)