| Nature du problème : |
 |
"Conficker" est un ver informatique qui se propage via les réseaux locaux des machines infectées, en exploitant la vulnérabilité RPC du service "Serveur" (MS08-067) des systèmes Microsoft Windows, décrite dans l'avis CERT-IST/AV-2008.460.
"Conficker" tente d'ouvrir une porte dérobée sur les systèmes infectés.
Nota : "Conficker" est aussi connu sous les noms "Confick", "Downadup" ou "Downad". |
 |
| Analyse détaillée : |
 |
En plus du comportement général donné précédemment, on notera les points suivants :
- "Conficker" lance un serveur HTTP sur un port aléatoire sur les systèmes infectés afin d'héberger une copie du ver.
- "Conficker" sonde le réseau (scan) pour détecter des machines vulnérables à la faille MS08-067. Lorsqu'il en trouve, la machine distante se connecte sur le serveur HTTP et télécharge une copie du ver.
- Sous Windows 2000, "Conficker" injecte une copie de son code malicieux dans le processus "services.exe".
- Sous les autres systèmes, "Conficker" crée un service ayant pour nom "netsvcs".
- "Conficker" tente d'appeler une API afin de réinitialiser le point de restauration du système infecté, ce qui peut faire échouer les tentatives de restauration ultérieures.
|
 |
| Diagnostic : |
 |
Voici les caractéristiques visibles du ver "Conficker" permettant de le détecter sur un système infecté :
1°) Activité réseau :
- Port(s) réseau ouvert(s) : NA
- Site(s)/Serveur(s) contacté(s) :
[http://] trafficconverter [point] biz/4vir / antispyware / loada[retiré]
[http://] www[point] maxmind [point] com/ download /geoip /database /GeoIP.[retiré]
"Conficker" tente également de contacter les sites suivants afin de récupérer l'adresse IP du système infecté :
[http://] www[point] getmyip[point] org
[http://] /getmyip[point] co[point] uk
[http://] checkip[point] dyndns[point] org
Le ver tente également de contacter les sites suivants afin d'obtenir la date courante :
[http://] www[point] w3[point] org
[http://] www[point] ask[point] com
[http://] www[point] msn[point] com
[http://] www[point] yahoo[point] com
[http://] www[point] google[point] com
[http://] www[point] baidu[point] com
- Adresse(s) e-mail contactée(s) : NA
2°) Modifications du système :
- Fichier(s) ajoutés :
- %System%\[nom aléatoire].dll
- Clé(s) de Registre modifiée(s) ou ajoutée(s) :
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\netsvcs\Parameters\"ServiceDll" = "[CheminDuVer]"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\{aléatoire}\"ImagePath" = %SystemRoot%\system32\svchost.exe -k netsvcs
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
|
 |