Nom: Worm/Sober.Y Numéro CME: 681 La date de la découverte: 15/11/2005 Type: Ver En circulation: Oui Infections signalées Élevé Potentiel de distribution: Moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 55.390 Octets Somme de contrôle MD5: cb73f0c6d0a20e191c21cc47dff1e471 Version VDF: 6.32.00.180 L'heuristique: Worm/Sober.Gen
Général Méthode de propagation: • Email Les alias: • Mcafee: W32/Sober • Kaspersky: Email-Worm.Win32.Sober.y • Sophos: W32/Sober-Z • Grisoft: I-Worm/Sober.CF • VirusBuster: iworm I-Worm.Sober.AI • Bitdefender: Win32.Sober.AD@mm Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il emploie son propre moteur de courrier électronique • Il modifie des registres Immédiatement après l'exécution l'information suivante est affichée: Fichiers Il s'autocopie dans les emplacements suivants: • %WINDIR% \WinSecurity\services.exe • %WINDIR% \WinSecurity\smss.exe • %WINDIR% \WinSecurity\csrss.exe Les fichiers suivants sont créés: – Fichiers inoffensifs: • %WINDIR% \WinSecurity\starter.run • %WINDIR% \WinSecurity\nexttroj.tro – Fichiers codés MIME contenant ses propres copies: • %WINDIR% \WinSecurity\socket1.ifo • %WINDIR% \WinSecurity\socket2.ifo • %WINDIR% \WinSecurity\socket3.ifo – Des fichiers qui contiennent des adresses email collectées: • %WINDIR% \WinSecurity\mssock1.dli • %WINDIR% \WinSecurity\mssock2.dli • %WINDIR% \WinSecurity\mssock3.dli • %WINDIR% \WinSecurity\winmem1.ory • %WINDIR% \WinSecurity\winmem2.ory • %WINDIR% \WinSecurity\ winmem3.ory – Des fichiers pour désactiver ses versions precendentes: • %SYSDIR% \bbvmwxxf.hml • %SYSDIR% \langeinf.lin • %SYSDIR% \nonrunso.ber • %SYSDIR% \rubezahl.rub • %SYSDIR% \filesms.fms • %SYSDIR% \runstop.rst Il essaie de télécharger un ficher: La synchronisation de temps par le protocole NTP est inclue dans le code du virus et elle sera activée au moment suivant : La date: 06/01/2006 L'heure: 00:00 UTC (temps universel coordonné) La liste de liens URL change selon l'intervalle suivant: 14 jours – Les emplacements sont les suivants: • free.pages.at/emcndvwoemn/********** • home.arcor.de/dixqshv/********** • home.arcor.de/jmqnqgijmng/********** • home.arcor.de/nhirmvtg/********** • home.arcor.de/ocllceclbhs/********** • home.arcor.de/srvziadzvzr/********** • home.pages.at/npgwtjgxwthx/********** • people.freenet.de/fseqepagqfphv/********** • people.freenet.de/mclvompycem/********** • people.freenet.de/qisezhin/********** • people.freenet.de/smtmeihf/********** • people.freenet.de/urfiqileuq/********** • people.freenet.de/wjpropqmlpohj/********** • people.freenet.de/zmnjgmomgbdz/********** • scifi.pages.at/zzzvmkituktgr/********** Au moment de l'écriture, ce fichier n'était pas en ligne pour plus d'investigations. Registre Les clés de registre suivantes sont ajoutées afin d'exécuter des processus après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Windows"="%WINDIR% \WinSecurity\services.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "_Windows"="%WINDIR% \WinSecurity\services.exe" Email Il contient un moteur SMTP intégré pour envoyer des emails. Une connexion directe avec le serveur destination sera établie. Les caractéristiques sont décrites ci-dessous: Conditions d'activation: Selon le temps obtenu par l’intermédiaire du protocole NTP, il commencera la routine d'envoie des emails – La date: 21/11/2005 – L'heure: 7 PM (GMT) De: L'adresse de l'expéditeur est falsifiée. Adresses générées. Ne pas supposer pas que c'était l'intention de l'expéditeur de vous envoyer cet email. Il est possible qu'il ne sache pas qu'il est infecté ou il est possible qu'il ne soit pas du tout infecté. En outre, il est possible que vous receviez des emails en retour vous signifiant que vous êtes infecté. Ceci pourrait également ne pas être le cas. A: – Les adresses email trouvés dans des fichiers spécifiques du système. – les adresses d'email recueillies du WAB (Windows Address Book) – Les adresses créées Sujet: Un des suivants: • Account Information; Account_Information; Ermittlungsverfahren wurde eingeleitet; Ermittlungsverfahren_wurde_eingeleitet; hi, ive a new mail address; hi,_ive_a_new_mail_address; Ihr Passwort; Ihr_Passwort; Mail delivery failed; Mail_delivery_failed; Mailzustellung wurde unterbrochen; Mailzustellung_wurde_unterbrochen; Paris Hilton & Nicole Richie; Paris_Hilton_&_Nicole_Richie; Registration Confirmation; Registration_Confirmation; RTL: Wer wird Millionaer; RTL:_Wer_wird_Millionaer; Sehr geehrter Ebay-Kunde; Sehr_geehrter_Ebay-Kunde; Sie besitzen Raubkopien; Sie_besitzen_Raubkopien; smtp mail failed; SMTP Mail gescheitert; smtp_mail_failed; SMTP_Mail_gescheitert; You visit illegal websites; You_visit_illegal_websites; Your IP was logged; Your Password; Your_IP_was_logged; Your_Password Corps: Le corps de l'email est un des suivants: • Bei uns wurde ein neues Benutzerkonto mit dem Namen "%chaîne de caractères aléatoire% " beantragt. Um das Konto einzurichten, benoetigen wir eine Bestaetigung, dass die bei der Anmeldung angegebene e-Mail-Adresse stimmt. Bitte senden Sie zur Bestaetigung den ausgefuellten Anhang an uns zurueck. Wir richten Ihr Benutzerkonto gleich nach Einlangen der Bestaetigung ein und verstaendigen Sie dann per e-Mail, sobald Sie Ihr Konto benutzen koennen. Vielen Dank, Ihr Ebay-Team • Sehr geehrte Dame, sehr geehrter Herr, das Herunterladen von Filmen, Software und MP3s ist illegal und somit strafbar. Wir moechten Ihnen hiermit vorab mitteilen, dass Ihr Rechner unter der IP %Adresse IP% erfasst wurde. Der Inhalt Ihres Rechner wurde als Beweismittel sichergestellt und es wird ein Ermittlungsverfahren gegen Sie eingleitet. Die Strafanzeige und die Moeglichkeit zur Stellungnahme wird Ihnen in den naechsten Tagen schriftlich zugestellt. Aktenzeichen NR.: %chaîne de caractères aléatoire de quatre digits% (siehe Anhang) Hochachtungsvoll i.A. Juergen Stock --- Bundeskriminalamt BKA --- Referat LS 2 --- 65173 Wiesbaden --- Tel.: +49 (0)611 - 55 - 12331 oder --- Tel.: +49 (0)611 - 55 - 0 • Ihre Nutzungsdaten wurden erfolgreich geaendert. Details entnehmen Sie bitte dem Anhang. *** http://www.%le nom de domaine de l'expéditeur de l'adresse email% *** E-Mail: PassAdmin@%le nom de domaine de l'expéditeur de l'adresse email% • Glueckwunsch: Bei unserer EMail Auslosung hatten Sie und weitere neun Kandidaten Glueck. Sie sitzen demnaechst bei Guenther Jauch im Studio! Weitere Details ihrer Daten entnehmen Sie bitte dem Anhang. +++ RTL interactive GmbH +++ Geschaeftsfuehrung: Dr. Constantin Lange +++ Am Coloneum 1 +++ 50829 Koeln +++ Fon: +49(0) 221-780 0 oder +++ Fon: +49 (0) 180 5 44 66 99 • Dear Sir/Madam, we have logged your IP-address on more than 30 illegal Websites. Important: Please answer our questions! The list of questions are attached. Yours faithfully, Steven Allison *** Federal Bureau of Investigation -FBI- *** 935 Pennsylvania Avenue, NW, Room 3220 *** Washington, DC 20535 *** phone: (202) 324-3000 • hey its me, my old address dont work at time. i dont know why?! in the last days ive got some mails. i' think thaz your mails but im not sure! plz read and check ... cyaaaaaaa • The Simple Life: View Paris Hilton & Nicole Richie video clips , pictures & more ;) Download is free until Jan, 2006! Please use our Download manager. • Account and Password Information are attached! ***** Go to: http://www.%le nom de domaine de l'expéditeur de l'adresse email% ***** Email: postman@%le nom de domaine de l'expéditeur de l'adresse email% • This is an automatically generated Delivery Status Notification. SMTP_Error [] I'm afraid I wasn't able to deliver your message. This is a permanent error; I've given up. Sorry it didn't work out. The full mail-text and header is attached! • Protected message is attached! ***** Go to: http://www.%le nom de domaine de l'expéditeur de l'adresse email% ***** Email: postman@%le nom de domaine de l'expéditeur de l'adresse email% Pièce jointe: Les noms de fichier des attachements sont construits de ce qui suit: – Parfois il peut commencer avec: • Admin • Akte • Anzeige • Auslosung • BKA • BKA.Bund • Casting • downloadm • Download • Ebay • Ebay-User_RegC • Ebay-User%plusieurs nombres aléatoires de 0 à 9% _RegC • Email • Gewinn • Hostmaster • Kandidat • Info • Internet • list • mail • mailtext • question_list • Post • Postman • Postmaster • reg_pass • RTL-Admin • RTL • RTL-TV • Service • Webmaster • WWM • %chaîne de caractères aléatoire% • %l'information volée% Parfois continué par un des suivants: • _body • -data • -TextInfo • _text • _Text • %chaîne de caractères aléatoire% L'extension du fichier est une des suivantes: • zip L'attachement est une copie du malware lui-même. L'email ressemble à celui-ci: Envoie de messages Recherche des adresses: Il cherche les fichiers suivants pour des adresses email: • abc; abd; abx; adb; ade; adp; adr; asp; bak; bas; cfg; cgi; cls; cms; csv; ctl; dbx; dhtm; doc; dsp; dsw; eml; fdb; frm; hlp; imb; imh; imh; imm; inbox; ini; jsp; ldb; ldif; log; mbx; mda; mdb; mde; mdw; mdx; mht; mmf; msg; nab; nch; nfo; nsf; nws; ods; oft; php; pl; pmr; pp; ppt; pst; rtf; shtml; slk; sln; stm; tbb; txt; uin; vap; vbs; vcf; wab; wsh; xhtml; xls; xml La création des adresses pour champ DE: Pour produire des adresses il utilise les chaînes de caractères suivantes: • Admin; Anzeige; Auslosung; BKA; BKA.Bund; Casting; Department; Downloads; Gewinn; Hostmaster; hostmaster; info; Info; Internet; Kandidat; Mail; office; Post; Postman; RTL; RTL-TV; RTL-Admin; Service; webmaster; WWM Il combine celle-ci avec les domaines de la liste suivante ou des adresses trouvées dans les fichiers du systèmes. Le domaine est un de ceux qui suivent: • BKA.de • bka.bund.de • cia.gov • fbi.gov • RTL.de • RTLWorld.de • Ebay.com La création des adresses pour le champ À: Pour produire des adresses il utilise les chaînes de caractères suivantes: • address; email; emailserv; e-user; ex-smtp; listening; MailIn_Box; mailingbox; mailserver; priv-mail; RAR.regsite; smntp; ThisAccount; x_mail-list; XFreeMail; XPost; x-Recipient; Z-Account; zfreemailer; Z-User Il pourrait combiner la première chaîne de caractères avec la suivante: • %plusieurs nombres aléatoires de 0 à 9% Il combine celle-ci avec les domaines de la liste suivante ou des adresses trouvées dans les fichiers du systèmes. Le domaine est un de ceux qui suivent: • security.nl; google.com; yahoo.com; heise.de; hotmail.com; microsoft.com; t-online.de; arcor.de; fbi.gov; cia.gov; blueWin.ch; msdn.microsoft.com; aol.com; ragnarokonline.com; symantec.com; icq.com; ibm.com; yahoo.de; hotmail.de; gmx.de; gmx.at; gmx.net; gmx.ch Éviter les adresses: Il n'envoie pas des emails aux adresses contenant une des chaînes de caractères suivantes: • ntp-; ntp.; ntp@; test@; @www; @from.; support; smtp-; @smtp.; gold-certs; ftp.; .dial.; .ppp.; anyone; subscribe; announce; @gmetref; sql.; someone; nothing; you@; user@; reciver@; somebody; secure; whatever; whoever; anywhere; yourname; mustermann; .kundenserver.; mailer-daemon; variabel; norepl; -dav; law; .sul.t-; .qmail; t-ipconnect; t-dialin; ipt.aol; time; freeav; @ca.; abuse; winrar; domain.; host.; viren; bitdefender; spybot; detection; ewido.; emsisoft; linux; google; @foo.; winzip; @example.; bellcore.; @arin; mozilla; iana; iana-; @iana; @avp; icrosoft.; @sophos; @panda; @kaspers; free-av; antivir; virus; verizon.; @ikarus.; @nai.; @messagelab; nlpmail01.; clock; sender; youremail; home.com; hostmaster; postmaster Serveur MX: Il a la capacité de contacter un des serveurs MX suivants: • auth.smtp.kundenserver.de; cat.asw.cz; Command.com; eforward5.name-services.com; etrn.nextra.cz; excu-mxib-1.symantec.com; gold.internet-media.net; group-4.is-rvk.aves.F-Prot.com; gsmtp171.google.com; gsmtp57.google.com; icq-mr1.icq.com; in1.smtp.messagingengine.com; inbound.canada.com.criticalpath.net; INBOUND.HAURI.COM.NETSOLMAIL.net; lycos-com.mr.outblaze.com; mail.arcor.de; mail.cambridge.com; mail.DrWeb.com; mail.freeav.de; mail.postman.net; mail.softhome.net; mail1.Sophos.com; maila.microsoft.com; mailhost.ip-plus.net; mail-kr.bigfoot.com; mg1.w-o-r-l-d.net; mx.arcor.de; mx.freenet.de; mx.nyc.untd.com; mx0.gmx.de; mx0.gmx.net; mx1.F-Secure.com; mx1.icq.mail2world.com; mx1.mail.yahoo.com; mxbw.bluewin.ch; mx-ha01.web.de; mxiab.bluewin.ch; mxzhh.bluewin.ch; norman.norman.no; post.strato.de; redir-mail-telehouse1.gandi.net; relay.clara.net; relay.heise.de; relay2.ucia.gov; scanlab01.mymailwall.at; sitemail2.everyone.net; smtp.1und1.de; smtp.ameritech.yahoo.com; smtp.aol.com; smtp.compuserve.de; smtp.gmail.com; smtp.googlemail.com; smtp.isp.netscape.com; smtp.lycos.de; smtp.mail.ru; smtp.mail.yahoo.co.uk; smtp.mail.yahoo.com; smtp.sbcglobal.yahoo.com; smtp.web.de; smtp00.fbi.gov; smtp1.google.com; smtpauth.bluewin.ch; smtpauth.earthlink.net; sncwsrelay1.nai.com; tombrider.ealaddin.com; udcmail01.udc.TrendMicro.com Résoudre les noms des serveurs: Il a la capacité d'entrer en contact avec les serveurs DNS suivants: • 204.127.160.3; 70.85.116.133; 204.60.0.3; 67.18.208.130; 69.93.9.167; 65.98.70.107; 70.85.209.148; 70.84.250.212; 213.218.170.6; 193.174.26.133; 203.178.136.36; 128.8.74.2; 194.87.0.9; 147.28.0.39; 194.231.195.79; 69.20.54.201; 198.87.87.38; 194.206.126.200; 209.68.63.250; 205.166.226.38; 128.83.139.9; 131.215.254.100; 128.9.176.32; 216.194.225.70; 128.135.5.5; 219.127.89.34; 193.158.124.143; 129.115.102.150; 38.9.211.2; 134.94.80.2; 130.149.2.12; 131.215.254.100; 128.194.254.2; 4.2.2.3; 195.185.185.195; 209.68.2.46; 129.186.1.200; 198.6.1.2; 131.243.64.3; 24.93.40.33; 195.182.96.29; 158.43.128.1; 200.74.214.246; 204.117.214.10; 194.25.2.129; 217.237.150.225; 217.237.151.161; 151.201.0.39; 209.253.113.2; 213.239.234.108; 62.156.146.242; 207.69.188.186; 207.217.120.43; 129.187.10.25; 200.52.83.103; 129.187.16.1; 212.242.88.2 Arrêt de processus: Le processus suivant est terminé: • mrt.exe Les processus avec une des chaînes de caractères suivantes sont terminés: • microsoftanti; gcas; gcip; giantanti; inetupd.; nod32kui; nod32.; fxsbr; avwin.; guardgui.; aswclnr; stinger; hijack; sober; brfix; s_t_i_n; s-t-i-n Après la l'arrêt du processus une fenêtre de dialogue est affichée: Informations divers Synchronisation du temps: Afin de synchroniser le temps local il contact les serveurs NTP sur le port 37: • ntps1-1.uni-erlangen.de; time.mit.edu; tick.greyware.com; tock.keso.fi; ntp2c.mcc.ac.uk; ntp1.theremailer.net; time.chu.nrc.ca; time-a.timefreq.bldrdoc.gov; time.nrc.ca; ntp.massayonet.com.br; ntp2b.mcc.ac.uk; ntp2.ien.it; nist1.datum.com; swisstime.ethz.ch; clock.psu.edu; time.ien.it; ptbtime2.ptb.de; Rolex.PeachNet.edu; ntp.metas.ch; ntp3.fau.de; utcnist.colorado.edu; sundial.columbia.edu; vega.cbk.po nan.pl; ntp0.cornell.edu; ntp-sop.inria.fr; rolex.usg.edu; time.xmission.com; st.ntp.carnet.hr; ntp-1.ece.cmu.edu; time.nist.gov; ntp.lth.se; cuckoo.nevada.edu; ntp-2.ece.cmu.edu; time.kfki.hu; ntp.pads.ufrj.br; time-ext.missouri.edu; ntp1.arnes.si; timelord.uregina.ca; gandalf.theunixman.com Modification du fichier: Pour augmenter le nombre des connexions il a la capacité de modifier le fichier tcpip.sys.
Le fichier pourra subir du dégât et l’interconnexion des circuits pourra être interrompue.
Détails de fichier Langage de programmation: Le fichier a été écrit en Visual Basic. Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • UPXVoir la description brève ici . Description inséré par Oliver Auerbach sur Tue, 22 Nov 2005 12:05 (GMT+1) Description mise à jour par Iulia Diaconescu sur Mon, 12 Dec 2005 13:44 (GMT+1)