MAD

MAD » Informations » IRCBots: Picture can not be displayed.

IRCBots: Picture can not be displayed.

Page: 1

Auteur Sujet
Expert
Vous avez été nombreux à nous signaler un lien infectieux diffusé via MSN qui utilise la même syntaxe que les liens des vidéos YouTube ©. Ce programme d'une taille de 53 252 octets a été compilé récemment, le 1 Juin 2008 à 19:17:15 ; il est actuellement hébergé sur YOUTUBE.GLX.NL (208.75.230.43) (59f37fcb10125cd55fba4ca5e1f1c4aa94157e74). Une fois exécuté, l'utilisateur voit s'afficher le message suivant.

img

Il s'agit d'un malware de la famille SdBot.
Il réalise une copie de lui même dans %windir%:
img
Modifie les attributs, l'exécutable ne sera pas affiché dans l'explorateur.
Ouvre localement les ports 1034/TCP & 1035/TCP puis se connecte sur cet ircd:
[+] DDOSMY.NET (206.71.150.50:15999/TCP)

Ces IRCBots étant configurables à souhait par leurs créateurs, ils peuvent par conséquent se comporter différemment et/ou "embarquer" divers modules permettant d'apporter des fonctionnalités supplémentaires.
_______________
« Let's try to subvert our brains, today. »
SecuBox Labs, FRANCE
« Dernière édition par ¥ω₪h le Wed 06 Aug 2008 (12:11). »
Expert
Un second malware utilisant exactement la même méthode a été identifié. Cette fois-ci, la redirection YOUTUBE.EU.NU (78.46.39.209) renvoi l'utilisateur à télécharger un programme sur un compte d'hébergements gratuits: freewebtown.com. Ecrit en Delphi, d'une taille de 43 008 octets (2a5f26a6e2bd63909b894ab798c79a79d18d5327).

Analyse VT ~ 1/32 (3.12%)

Encore une fois, nous remercions les internautes pour ces remontées d'informations.
_______________
« Let's try to subvert our brains, today. »
SecuBox Labs, FRANCE
« Dernière édition par ¥ω₪h le Tue 03 Jun 2008 (4:03). »
Expert
Après YouTube, un lien à la syntaxe aux allures de MySpace ©. D'une taille de 43 803 octets, celui-ci est hébergé sur MYSPACE.JOJING.INFO (431d7e328245dfd493fce228901c97af2912f7b2) Le programme écrit en VC++ a été compilé le mercredi 28 Mai 2008 à 00:17:17 puis protégé le samedi 31 Mai 2008 à 17:22:39. Petite aparté, outre la petite chaîne rigolote "0mgh4x", la fonction GetUserName est ici utilisée pour récupérer le "CurrentUser" puis effectue une comparaison avec "vmware", "sandbox" et "bit", si c'est équivalent alors la machine ne sera pas infectée.

Celui-ci réalise une copie de lui même dans %windir%:
img

Modifie les attributs, l'exécutable ne sera pas affiché dans l'explorateur.
Ouvre localement les ports 1034/TCP & 1035/TCP puis se connecte sur cet ircd:
[+] M.BIHSECURITY.COM (207.234.145.20:1868/TCP)

Analyse VT ~ 3/32 (9.38%)
_______________
« Let's try to subvert our brains, today. »
SecuBox Labs, FRANCE
Expert
D'une taille de 61 444 octets, FREEWEBTOWN.COM/NUDES/***removed*** (82bafdc8699b29fd5db24da5f292c96e6a388e62)
Compilé le 2 Juin 2008 à 20:24:08 se connecte lui aussi sur 206.71.150.50:15999/TCP

Il réalise une copie de lui même dans %windir%:
img
Modifie les attributs, l'exécutable ne sera pas affiché dans l'explorateur.
Dépose "%windir%\images.zip" (e33c64d212ce8ced3cd440588d3455873988419f)
Cette archive renferme "IMG34814.pif", qui est également une copie de lui même.

WoW? is that really you... what the hell where you drinking :D
LOL, you look so ugly in this picture, no joke...
Should I put this on facebook/myspace?
Hey m8, who is this on the right, in this picture...
Sup, seen the pictures from the other night?

Analyse VT ~ 3/32 (9.38%)
_______________
« Let's try to subvert our brains, today. »
SecuBox Labs, FRANCE
« Dernière édition par ¥ω₪h le Tue 03 Jun 2008 (9:14). »
Expert
Le DNS YOUTUBE-MOVIES.NET a été enregistré le 3 juin 2008 chez Enom, il redirige actuellement sur le téléchargement d'un malware (9e6c68f80e28212a6977a3bd64ce43044e055695) hébergé sur un compte perso Lycos.

Il réalise une copie de lui même dans %windir%
img
Modifie les attributs, l'exécutable ne sera pas affiché dans l'explorateur.
Ouvre localement les ports 1034/TCP & 1035/TCP puis se connecte sur cet ircd:
[+] HTTP.XN--MG-KKA.COM (221.6.6.232:81/TCP)

Credits: Magician
_______________
« Let's try to subvert our brains, today. »
SecuBox Labs, FRANCE
Expert
Une autre usurpation de type MySpace nous a été signalée. Il s'agit de MYSPACE.FLUTP.COM (205.178.144.166), ce malware d'une taille de 40 534 octets utilise une compression native sur un PE packé UPX. Il a été codé en VC++ et compilé le Mercredi 4 Juin 2008 à 20:09:29. (d6eed9ec26bf137f211d4eb729a58180b9267add)

Il réalise une copie de lui même dans %windir%
img
Modifie les attributs, l'exécutable ne sera pas affiché dans l'explorateur.
Ouvre localement les ports 1034/TCP & 1035/TCP puis se connecte sur cet ircd:
[+] IMG.TUIPO.NET (84.244.2.179:9696/TCP) ~ LYCOS EUROPE

What is this photo its your photo?

Pour ce malware, nous avons repéré des sites internet aux pages piégées.
img

Analyse VT ~ 0/32 (0.00%)
_______________
« Let's try to subvert our brains, today. »
SecuBox Labs, FRANCE
« Dernière édition par ¥ω₪h le Thu 05 Jun 2008 (10:00). »
Expert
Les scripts de monitoring des ventes de DNS sont très pratiques.
img
Des informations que les autorités apprécieront.
_______________
« Let's try to subvert our brains, today. »
SecuBox Labs, FRANCE
Expert
Le serveur qui héberge actuellement les fichiers a probablement été détourné. Nous observons que les pirates utilisent des vulnérabilités de type Remote File Inclusion sur phpMyChat afin de s'introduire sur des serveurs légitimes et ainsi stocker leurs programmes malveillants.

img

Le premier programme (6d7e026661abfadff04aa88d263e60d500c22249)
• Réalise une copie de lui même dans: %windir%\system32\msnfileshare.exe
[†] Modifications du fichier hosts
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSN File & Folder Sharing App" = "msnfileshare.exe"

Connexion au botnet: img

Le second programme (d532d4f54b6a41b4c6324a4cb3c9ae2d208d502d)
• Réalise une copie de lui même dans: %windir%\system32\msnapp.exe
[†] Modifications du fichier hosts
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSN Application" = "msnapp.exe"

Connexion au botnet: img

img
img

Une nouvelle fois, on observe la volonté qu'ont ces auteurs à vouloir se créer de nouveaux botnets IRC.

Ces fichiers sont désormais pris en charge par l'outil de nettoyage MSNFix.
Laurent vous informe que son outil a été traduit en Macédonien. (Added: Macedonian translation)
_______________
« Let's try to subvert our brains, today. »
SecuBox Labs, FRANCE
« Dernière édition par ¥ω₪h le Sun 06 Jul 2008 (1:04). »
Expert
Nouveau programme (e97e3433cc1fde78a11ee9d13f30a9be3a875224)
• Réalise une copie de lui même dans: %windir%\system32\msnupdbt.exe
[†] Modifications du fichier hosts
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSN Update Cfg" = "msnupdbt.exe"
Connexion au botnet: img
Récupère la liste des messages à diffuser sur le serveur piraté TURNWOOD.NET (66.96.130.76)

Messages .
img
Nesesito que me digas como se ve esta foto, que crees?
Tengo nuevas fotos.. aqui te envio una
puedo poner esta foto en mi nuevo blog?
cuando tengas un chance mira mi nueva foto, en mi pc se ve rara
quiero que me digas como me veo aqui en esta nueva foto!
hey..puedo poner esta foto de nosotros en mi facebook?
aqui una foto nueva con mi nueva camara... una belleza!
aprendi a usar photoshop!! mira lo que le hize a una de tus fotos haha
increible! mi nueva camara.. las fotos son muy buenas!
quieres que ponga esta foto sexy tuya en mis top de fotos?
hah esta foto tuya me encanta.. la puedo poner en mi blog?


Autre programme (9724c344a3bfb255c915b3ea8cbe8672fc694bc6)
• Réalise une copie de lui même dans: %windir%\system32\winsvcli.exe
[†] Modifications du fichier hosts
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Service Client" = "winsvcli.exe"

Connexion au botnet: img
img

Récupère la liste des messages à diffuser sur le serveur piraté LUMBERJACKSSTEAKHOUSE.COM (69.89.25.156)
Messages .
img
do you mind if I upload this picture to my new profile?
have you seen the last picture I created in photoshop?
I just found this wallpaper, I think its PERFECT for you!
You missed out on the party! It was pretty intense, just look!
can I post this picture of you on my blog?


La liste des sites blacklistés a été renforcée avec:
127.0.0.1 www.webphand.com
127.0.0.1 www.360.cn
127.0.0.1 www.soccersuck.com
127.0.0.1 file.ikaka.com
127.0.0.1 www.pantip.com
127.0.0.1 www.forospyware.com
127.0.0.1 www.siteadvisor.com
127.0.0.1 blog.threatfire.com
127.0.0.1 blog.hispasec.com
and ... we are in the Matrix.
img
_______________
« Let's try to subvert our brains, today. »
SecuBox Labs, FRANCE
« Dernière édition par ¥ω₪h le Sun 06 Jul 2008 (1:06). »
Expert
Ref: (SHA1:2092de0ad5021de046441a1ca05a307bca5faae2)
• Réalise une copie de lui même dans: %windir%\system32\msndbcli.exe
Notes
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSN Database Client" = "msndbcli.exe"

Ref: (SHA1:506403290d1bc2cadb8aab6acdf08c3cf37269e7)
Ref: (SHA1:d3d19d504ea62eee303ce1ccd02981044718cbc9)
• Réalise une copie de lui même dans: %windir%\system32\msnsetmg.exe
Notes
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSN Settings Manager" = "msnsetmg.exe"

De manière générale, nous retrouvons ces manipulations.
Désactive l'interface de configuration de la restauration système.
[HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore]
"DisableConfig" = "0x01"

Désactive le gestionnaire des tâches et l'éditeur du registre.
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"Disabletaskmgr" = "0x01"
"Disableregistrytools" = "0x01"

Efface les fichiers suivant:
%windir%\system32\chcp.com
%windir%\system32\command.com
%windir%\system32\diskcomp.com
%windir%\system32\diskcopy.com
%windir%\system32\edit.com
%windir%\system32\format.com
%windir%\system32\graftabl.com
%windir%\system32\graphics.com
%windir%\system32\kb16.com
%windir%\system32\loadfix.com
%windir%\system32\mode.com
%windir%\system32\more.com
%windir%\system32\tree.com
%windir%\system32\win.com

Modifie le fichier hosts
Blocages .
127.0.0.1 msnfix.changelog.fr
127.0.0.1 www.incodesolutions.com
127.0.0.1 baike.360.cn
127.0.0.1 virusinfo.prevx.com
127.0.0.1 download.bleepingcomputer.com
127.0.0.1 www.dazhizhu.cn
127.0.0.1 www.nabble.com
127.0.0.1 lurker.clamav.net
127.0.0.1 lexikon.ikarus.at
127.0.0.1 research.sunbelt-software.com
127.0.0.1 www.virusdoctor.jp
127.0.0.1 www.elitepvpers.de
127.0.0.1 www.superuser.co.kr
127.0.0.1 ntfaq.co.kr
127.0.0.1 v.dreamwiz.com
127.0.0.1 cit.kookmin.ac.kr
127.0.0.1 forums.whatthetech.com
127.0.0.1 forum.hijackthis.de
127.0.0.1 www.huaifai.go.th
127.0.0.1 www.mostz.com
127.0.0.1 www.krupunmai.com
127.0.0.1 www.cddchiangmai.net
127.0.0.1 forum.malekal.com
127.0.0.1 tech.pantip.com
127.0.0.1 www.247fixes.com
127.0.0.1 forum.sysinternals.com
127.0.0.1 forum.telecharger.01net.com
127.0.0.1 sophos.com
127.0.0.1 www.f-secure.com
127.0.0.1 www.chkrootkit.org
127.0.0.1 diamondcs.com.au
127.0.0.1 www.rootkit.nl
127.0.0.1 www.sysinternals.com
127.0.0.1 www.castlecrops.com
127.0.0.1 www.misec.net
127.0.0.1 safecomputing.umn.edu
127.0.0.1 www.antirootkit.com
127.0.0.1 www.greatis.com
127.0.0.1 www.rootkit.com
127.0.0.1 www.pctools.com
127.0.0.1 www.pcsupportadvisor.com
127.0.0.1 www.resplendence.com
127.0.0.1 www.personal.psu.edu
127.0.0.1 vil.nail.comm
127.0.0.1 search.mcafee.com
127.0.0.1 wwww.mcafee.com
127.0.0.1 download.nai.com
127.0.0.1 wwww.experts-exchange.com
127.0.0.1 www.Merijn.org
127.0.0.1 www.spywareinfo.com
127.0.0.1 www.spybot.info
127.0.0.1 www.viruslist.com
127.0.0.1 www.hijackthis.de
127.0.0.1 www.f-secure.com
127.0.0.1 www.majorgeeks.com
127.0.0.1 www.avp.com
127.0.0.1 www.virustotal.com
127.0.0.1 www.sophos.com
127.0.0.1 www.avg-antivirus.net
127.0.0.1 www.kaspersky-labs.com
127.0.0.1 www.kaspersky.com
127.0.0.1 www.bleepingcomputer.com
127.0.0.1 www.free.grisoft.com
127.0.0.1 securityresponse.symantec.com
127.0.0.1 www.analysis.seclab.tuwien.ac.at
127.0.0.1 www.symantec.com
127.0.0.1 updates.symantec.com
127.0.0.1 liveupdate.symantecliveupdate.com
127.0.0.1 liveupdate.symantec.com
127.0.0.1 customer.symantec.com
127.0.0.1 update.symantec.com
127.0.0.1 www.mcafee.com
127.0.0.1 www.free.avg.com
127.0.0.1 download.mcafee.com
127.0.0.1 mast.mcafee.com
127.0.0.1 guru0.grisoft.cz
127.0.0.1 guru1.grisoft.cz
127.0.0.1 guru2.grisoft.cz
127.0.0.1 guru3.grisoft.cz
127.0.0.1 guru4.grisoft.cz
127.0.0.1 guru5.grisoft.cz
127.0.0.1 www.virusspy.com
127.0.0.1 www.download.f-secure.com
127.0.0.1 www.housecall.trendmicro.com
127.0.0.1 www.avast.com
127.0.0.1 www.free.avg.com
127.0.0.1 www.onlinescan.avast.com
127.0.0.1 www.futurenow.bitdefender.com
127.0.0.1 www.bitdefender.com
127.0.0.1 www.f-prot.com
127.0.0.1 www.trendsecure.com
127.0.0.1 www.avira.com
127.0.0.1 www.eset.com
127.0.0.1 www.free.avg.com
127.0.0.1 www.free-av.com
127.0.0.1 www.2-spyware.com
127.0.0.1 www.antivir.es
127.0.0.1 www.prevx.com
127.0.0.1 www.ikarus.net
127.0.0.1 www.forums.majorgeeks.com
127.0.0.1 www.castlecops.com
127.0.0.1 www.virusspy.com
127.0.0.1 andymanchesta.com
127.0.0.1 www.trendmicro.com
127.0.0.1 www.fortinet.com
127.0.0.1 www.safer-networking.org
127.0.0.1 www.fortiguardcenter.com
127.0.0.1 www.firewallguide.com
127.0.0.1 www.auditmypc.com
127.0.0.1 www.spywaredb.com
127.0.0.1 www.mxttchina.com
127.0.0.1 www.antivirus.comodo.com
127.0.0.1 www.spywareterminator.com
127.0.0.1 www.eradicatespyware.net
127.0.0.1 www.freespywareremoval.info
127.0.0.1 www.clamav.net
127.0.0.1 www.antivirus.about.com
127.0.0.1 www.pandasecurity.com
127.0.0.1 www.webphand.com
127.0.0.1 www.sandboxie.com
127.0.0.1 www.clamwin.com
127.0.0.1 www.cwsandbox.org
127.0.0.1 www.ca.com
127.0.0.1 www.networkworld.com
127.0.0.1 www.cddchiangmai.net
127.0.0.1 www.threatexpert.com
127.0.0.1 www.norman.com
127.0.0.1 virscan.org
127.0.0.1 www.viruschief.com
127.0.0.1 scanner.virus.org
127.0.0.1 www.hijackthis.de
127.0.0.1 hjt.networktechs.com
127.0.0.1 www.techsupportforum.com
127.0.0.1 www.whatthetech.com
127.0.0.1 www.soccersuck.com
127.0.0.1 forum.piriform.com
127.0.0.1 www.tweaksforgeeks.com
127.0.0.1 www.daniweb.com
127.0.0.1 www.geekstogo.com
127.0.0.1 www.pchell.com
127.0.0.1 www.spyany.com
127.0.0.1 forums.techguy.org
127.0.0.1 www.experts-exchange.com
127.0.0.1 forum.tweaks.com
127.0.0.1 www.wilderssecurity.com
127.0.0.1 www.techspot.com
127.0.0.1 www.thecomputerpitstop.com
127.0.0.1 www.computing.net
127.0.0.1 discussions.virtualdr.com
127.0.0.1 forum.securitycadets.com
127.0.0.1 www.techimo.com
127.0.0.1 www.infosecpodcast.com
127.0.0.1 www.csrrt.org
127.0.0.1 www.net-security.org
127.0.0.1 www.bleedingthreats.net
127.0.0.1 zhidao.baidu.com
127.0.0.1 bbs.360safe.com
127.0.0.1 hjt-data.trend-braintree.com
127.0.0.1 www.360.cn
127.0.0.1 www.baidu.com
127.0.0.1 www.360safe.com
127.0.0.1 www.lavasoft.com
127.0.0.1 www.virscan.org
127.0.0.1 file.ikaka.com
127.0.0.1 www.pantip.com
127.0.0.1 secubox.aldria.com
127.0.0.1 www.forospyware.com
127.0.0.1 www.siteadvisor.com
127.0.0.1 blog.threatfire.com
127.0.0.1 www.threatexpert.com
127.0.0.1 blog.hispasec.com
127.0.0.1 bbs.ikaka.com
127.0.0.1 www.ikaka.com
127.0.0.1 bbs.cfan.com.cn
127.0.0.1 www.cfan.com.cn
127.0.0.1 mailcenter.rising.com.cn
127.0.0.1 mailcenter.rising.com
127.0.0.1 www.rising.com.cn
127.0.0.1 www.rising.com
127.0.0.1 www.offensivecomputing.net
127.0.0.1 www.grisoft.com

Réccupère le fichier d'échange contenant les nouvelles phrases.
DNS: TURNWOOD.NET (66.96.130.76:80/TCP) ~ fichier: http://www.turnwood.net/Home/0x05.txt
SPIM .
I just started some photoshop classes, does my picture edit look good?
I found this picture on AdultFriendFinder.com it can't be you right?
This is the definition of sexy. You just have to take a look!
My account wouldn't get removed for posting this right?
I haven't seen anything this wild in a long time. Check it out!
Connexion au botnet: img
Réalise une mise à jour via MILSON.NET (69.89.21.77:80/TCP)
_______________
« Let's try to subvert our brains, today. »
SecuBox Labs, FRANCE

Page: 1

MAD » Informations » IRCBots: Picture can not be displayed.

Nous envoyer un fichier ? (cliquez-ici) * Ce service vous est proposé par SecuBox Labs