Worm.Win32_Agobot-OR

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: Inconnue

Détails techniques:

Agobot-OR est un ver réseau composé d'une porte dérobée.

Lorsque qu'il est exécuté pour la première fois, Agobot-OR se copie dans le dossier système de Windows sous le nom "key.exe", il créait ensuite une entrée de registre afin d'être exécuté à chaque ouverture de session utilisateur :
HKLM\SOFTWARE\Microsoft\Windows\Current\Version\Run\ "sdfgsdfg"="hey.exe"

HKLM\SOFTWARE\Microsoft\Windows\Current\Version\RunServices\ "sdfgsdfg"="hey.exe"

La porte dérobée est ensuite démarrée en tache de fond et rend accessible le système infecté par l'intermédiaire d'un salon IRC.

Agobot-OR essaye ensuite de terminer et désactiver tout programme anti-virus ou ayant un rapport avec la sécurité.
Il modifie ensuite le fichier HOST du répertoire %SYSTEM%\Drivers\etc\HOSTS en ajoutant l'adresse web d'une liste d'éditeur anti-virus dans le but d'empêcher leur accès par l'utilisateur.

Voici la liste des sites concernés:

127.0.0.1 www.symantec.com
127.0.0.1 securityresponse.symantec.com
127.0.0.1 symantec.com
127.0.0.1 www.sophos.com
127.0.0.1 sophos.com
127.0.0.1 www.mcafee.com
127.0.0.1 mcafee.com
127.0.0.1 liveupdate.symantecliveupdate.com
127.0.0.1 www.viruslist.com
127.0.0.1 viruslist.com
127.0.0.1 viruslist.com
127.0.0.1 f-secure.com
127.0.0.1 www.f-secure.com
127.0.0.1 kaspersky.com
127.0.0.1 www.avp.com
127.0.0.1 www.kaspersky.com
127.0.0.1 avp.com
127.0.0.1 www.networkassociates.com
127.0.0.1 networkassociates.com
127.0.0.1 www.ca.com
127.0.0.1 ca.com
127.0.0.1 mast.mcafee.com
127.0.0.1 my-etrust.com
127.0.0.1 www.my-etrust.com
127.0.0.1 download.mcafee.com
127.0.0.1 dispatch.mcafee.com
127.0.0.1 secure.nai.com
127.0.0.1 nai.com
127.0.0.1 www.nai.com
127.0.0.1 update.symantec.com
127.0.0.1 updates.symantec.com
127.0.0.1 us.mcafee.com
127.0.0.1 liveupdate.symantec.com
127.0.0.1 customer.symantec.com
127.0.0.1 rads.mcafee.com
127.0.0.1 trendmicro.com
127.0.0.1 www.trendmicro.com





http://fr.redtram.com/