_ForBot-MY

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: Inconnue

Détails techniques:

Quand il est exécuté, ForBot-MY se copie sous le nom %System\nvsc32.exe.

N.B. : Forbot-MY détermine l'emplacement du répertoire %System% en tenant compte de la version du Windows utilisée. Par défaut, sous Windows 2000 et NT, il s'agit de C:\Winnt\System32 ; sous Windows 95/98/Me, il s'agit de C:\Windows\System et sous XP : C:\Windows\System32.

Pour s'exécuter à chaque démarrage, Forbot-MY ajoute les entrées de registre suivantes :

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\NvCplScan = "nvsc32.exe"
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\NvCplScan = "nvsc32.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\NvCplScan = "nvsc32.exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce\NvCplScan = "nvsc32.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce\NvCplScan = "nvsc32.exe"



Méthode de distribution

ForBot-MY exploite une faille liée à LSASS (plus d'informations : http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx)


Charge active du virus

Une personne mal intentionnée peut se exécuter des commandes vers ForBot-MY via IRC :

- Inonder des systèmes ciblés (via ping, syn, udp - DDéni de Service)
- Lancer un serveur proxy SOCKS4
- Rediriger le port de la porte dérobée
- Obtenir les adresses e-mails du carnet d'adresses d'Oulook de la machine infectée.
- Désinstaller le partage réseau ipc$, et admin$ pour empêcher d'autres programmes malveillants d'attaquer l'ordinateur.
- Scanner des ports
- Supprimer les partages réseau
- Obtenir des clefs d'activation de jeux célèbres
- Télécharger et exécuter des fichiers par HTTP ou en connexion directe
- Obtenir des informations sur l'ordinateur infecté (clef d'activation Windows, informations sur le système utilisé, la mémoire, l'utilisateur, etc...)
- Ajouter/Supprimer des services
- Mettre en veille/redémarrer/éteindre l'ordinateur infecté
- Récolter des identifiants des logiciels de messagerie instantanée de Yahoo, MSN Messenger et AOL Instant Messenger (AIM).
- Démarrer ou arrêter un serveur HTTP sur un port spécifié
- Démarrer ou arrêter la porte dérobée
- Terminer des process (notamment ceux relatifs aux antivirus les plus populaires et d'autres applications liées à la sécurité)




http://www.zebulon.fr/