| Detection added |
02 Jan 2009 |
| Description added |
14 Jan 2009 |
Ce ver est un fichier PE DLL qui se propage via des réseaux locaux
et des supports amovibles. La taille des composants de ce ver varie entre 155ko
et 165ko. Il est compressé par UPX.
Installation
Le ver copie son fichier exécutable dans le répertoire système
de Windows de la façon suivante :
%System%\<rnd>.dll
<rnd> est une chaine de caractères aléatoires
Le ver crée un service qui assure son exécution à chaque
fois que Windows démarre sur le PC victime. La clé de base de
registre suivante est créée :
[HKLM\SYSTEM\CurrentControlSet\Services\netsvcs]
Le ver modifie également la valeur de la base de registre suivante
:
[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]
"netsvcs" = "<original value> %System%\<rnd>.dll"
Propagation via le réseau
Lorsqu'il infecte le PC, le ver lance un serveur HTTP ver un port TCP aléatoire
dans le but de charger le fichier exécutable du ver sur d'autres PCs.
Le ver obtient les adresses IP des PCs appartenant au même réseau
que le PC
victime et les attaque via une vulnérabilité de buffer overrun
dans le service du serveur. (Pour plus d'informations sur cette vulnérabilité,
veuillez consulter le site de Microsoft www.microsoft.com).
Le ver envoie une requête RPC spécifique vers des PCs distants
ce qui provoque un buffer overrun lorsque la fonction wcscpy_s est appelée
dans netapi32.dll. Un code est lancé, il télécharge le
fichier du ver et l'installe sur le nouveau PC victime.
Afin d'exploiter la vulnérabilité décrite ci-dessus,
le ver tente une connexion vers le compte administrateur de la machine distante.
Le ver déploie la force brute à l'aide des mots de passe suivants
pour accéder au compte:
99999999 9999999 999999 99999 9999 999 99 9 88888888 8888888 888888 88888 8888 888
88 8 77777777 7777777 777777 77777 7777 777
77 7 66666666 6666666 666666 66666 6666 666
66 6 55555555 5555555 555555 55555 5555 555
55 5 44444444 4444444 444444 44444 4444 444
44 4 33333333 3333333 333333 33333 3333 333
33 3 22222222 2222222 222222 22222 2222 222
22 2 11111111 1111111 111111 11111 1111 111
11 1 00000000 0000000 00000 0000 000 00 0987654321 987654321 87654321 7654321 654321 54321 4321 321 21 12 super secret server computer owner backup database lotus oracle business manager temporary ihavenopass nothing nopassword nopass Internet internet example sample love123 boss123 work123 home123 mypc123 temp123 test123 qwe123 abc123 pw123 root123 pass123 pass12 pass1 admin123 admin12 admin1 password123 password12 password1 default foobar foofoo temptemp temp testtest test rootroot root |
fuck zzzzz zzzz zzz xxxxx xxxx xxx qqqqq qqqq qqq aaaaa aaaa aaa sql file web foo job home work intranet controller killer games private ma
rket coffee cookie forever freedom student account aca
demia files windows monitor unknown anything letitbe letmein domain access money campus explorer exchange customer cluster nobody codeword codename changeme desktop security secure public system shadow office supervisor superuser share adminadmin mypassword mypass pass Login login Password password passwd zxcvbn zxcvb zxccxz zxcxz qazwsxedc qazwsx q1w2e3 qweasdzxc asdfgh asdzxc asddsa asdsa qweasd qwerty qweewq qwewq nimda administrator Admin admin a1b2c3 1q2w3e 1234qwer 1234abcd 123asd 123qwe 123abc 123321 12321 123123 1234567890 123456789 12345678 1234567 123456 12345 1234 123 |
Propagation via les supports amovibles
Le ver copie son fichier exécutable comme suit :
<X>:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\<rnd>.vmx
rnd est une chaîne de caractères aléatoire en minuscule;
X désigne le disque.
Le ver place également les fichiers suivants dans la racine de chaque
disque :
<X>:\autorun.inf
Ainsi le fichier exécutable du ver est exécuté à
chaque fois que l'utilisateur ouvre le disque infecté à l'aide
de Windows Explorer.
Lors de l'exécution, le ver injecte son code dans le champ d'adresse
d'un des processus système “svchost.exe”. Ce code est responsable
de la charge malicieuse du ver :
Le ver télécharge également un fichier à partir
du lien ci-dessous :
http://trafficconverter.biz/*****/antispyware/loadadv.exe
Ce fichier est sauvegardé dans le répertoire système
de Windows puis exécuté. Le lien n'est pas actif à l'heure
où nous écrivons ces lignes.
Le ver peut également télécharger des fichiers depuis
des liens comme ceux
indiqués ci-dessous :
http://<URL>/search?q=<%rnd2%>
rnd2 est un chiffre aléatoire. URL est un lien formé par un
algorithme spécial qui utilise la date en cours. Le ver obtient la date
en cours à partir de l'un des sites ci-dessous :
http://www.w3.org
http://www.ask.com
http://www.msn.com
http://www.yahoo.com
http://www.google.com
http://www.baidu.com
Les fichiers téléchargés par le ver sont sauvegardés
dans le répertoire système de Windows sous leur nom d'origine.
Si votre ordinateur n’était pas protégé par un
antivirus et est infecté
par ce code malicieux, vous pouvez soit utiliser un outil spécial de
suppression que vous trouverez ici support.kaspersky.com,
ou bien suivre les instructions ci-dessous :
- Supprimez la clé de la base de registre suivante :
[HKLM\SYSTEM\CurrentControlSet\Services\netsvcs]
- Supprimez la ligne "%System%\<rnd>.dll" du paramètre suivant
de la base de registre :
[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]
"netsvcs"
- Redémarrez votre ordinateur.
- Supprimez le fichier d'origine du ver (son emplacement sur
l’ordinateur infecté dépend de la façon dont il s’est
infiltré sur le PC).
- Supprimez le fichier suivant :
%System%\<rnd>.dll
<rnd> est une chaine de caractères aléatoires
- Supprimez les fichiers suivants de tous les supports amovibles:
<X>:\autorun.inf
<X>:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\<rnd&g
t;.vmx
rnd est une chaîne de caractères aléatoire en minuscule;
X désigne le
disque.
- Téléchargez et installez les mises à jour du système
d'exploitation à partir du lien suivant :
http://www.microsoft.com/france/technet/security/bulletin/MS08-067.mspx
- Effectuez une analyse complète de l’ordinateur à
l’aide de
Kaspersky Anti-Virus avec les bases antivirus mises à jour. Pour
télécharger une version d’essai, cliquez ici .