Nom: Worm/IRCBot.aak La date de la découverte: 19/07/2007 Type: Ver En circulation: Oui Infections signalées Faible Potentiel de distribution: Faible a moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 75.549 Octets Somme de contrôle MD5: 4629915b7e40dddedf7deeb07ced5784 Version VDF: 6.39.00.34 Version IVDF: 6.39.00.34
Général Méthode de propagation: • Email Les alias: • Mcafee: W32/Sdbot.worm.gen.l • Kaspersky: Backdoor.Win32.IRCBot.aak • F-Secure: Backdoor.Win32.IRCBot.aak • Panda: Trj/Mailbot.CE • Eset: Win32/IRCBot.XN • Bitdefender: Backdoor.RBot.BTK Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il crée des fichiers malveillants • Il emploie son propre moteur de courrier électronique • Il modifie des registres Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \mdmd.exe Il supprime sa propre copie, exécutée initialement Le fichier suivant est créé: – %SYSDIR% \helpermdmd.exe Ensuite, il est exécuté après avoir été completment crée. Détecté comme: TR/Proxy.Slaper.E.51 Registre Les clés de registre suivantes sont ajoutées afin d'exécuter des processus après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "melg34"="%SYSDIR% \mdmd.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "melg34"="%SYSDIR% \mdmd.exe" Porte dérobée Serveur de contact: Le suivant: • l4.penny**********:24104 En conséquence il peut envoyer de l'information et fournir d'accès à distance. Capacités d'accès à distance: • Envoyer des e-mails Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Voir la description brève ici . Description inséré par Ana Maria Niculescu sur Wed, 03 Oct 2007 15:59 (GMT+1) Description mise à jour par Ana Maria Niculescu sur Thu, 04 Oct 2007 14:51 (GMT+1)