Cette section destinée aux experts, expose les détails techniques de ce virus.Taille: Inconnue
Détails techniques: Quand il est exécuté, ForBot-MY se copie sous le nom
%System\nvsc32.exe.
N.B. : Forbot-MY détermine l'emplacement du répertoire
%System% en tenant compte de la version du Windows utilisée. Par défaut, sous Windows 2000 et NT, il s'agit de
C:\Winnt\System32 ; sous Windows 95/98/Me, il s'agit de
C:\Windows\System et sous XP :
C:\Windows\System32.
Pour s'exécuter à chaque démarrage, Forbot-MY ajoute les entrées de registre suivantes :
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\NvCplScan = "nvsc32.exe"
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\NvCplScan = "nvsc32.exe"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\NvCplScan = "nvsc32.exe"
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce\NvCplScan = "nvsc32.exe"
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce\NvCplScan = "nvsc32.exe"
Méthode de distribution
ForBot-MY exploite une faille liée à LSASS (plus d'informations :
http://www.microsoft.com/technet/security/bulletin/ms04-011.mspx)
Charge active du virus
Une personne mal intentionnée peut se exécuter des commandes vers ForBot-MY via IRC :
-
Inonder des systèmes ciblés (via ping, syn, udp - DDéni de Service)
-
Lancer un serveur proxy SOCKS4
-
Rediriger le port de la porte dérobée
-
Obtenir les adresses e-mails du carnet d'adresses d'Oulook de la machine infectée.
-
Désinstaller le partage réseau ipc$, et admin$ pour empêcher d'autres programmes malveillants d'attaquer l'ordinateur.
-
Scanner des ports
-
Supprimer les partages réseau
-
Obtenir des clefs d'activation de jeux célèbres
-
Télécharger et exécuter des fichiers par HTTP ou en connexion directe
-
Obtenir des informations sur l'ordinateur infecté (clef d'activation Windows, informations sur le système utilisé, la mémoire, l'utilisateur, etc...)
-
Ajouter/Supprimer des services
-
Mettre en veille/redémarrer/éteindre l'ordinateur infecté
-
Récolter des identifiants des logiciels de messagerie instantanée de Yahoo, MSN Messenger et AOL Instant Messenger (AIM).
-
Démarrer ou arrêter un serveur HTTP sur un port spécifié
-
Démarrer ou arrêter la porte dérobée
-
Terminer des process (notamment ceux relatifs aux antivirus les plus populaires et d'autres applications liées à la sécurité)