Antivirus and Security Software from Sophos

Blogs Sophos

W32/Sdbot-RY

Alias
  • Backdoor.Win32.SdBot.ry
  • W32/Sdbot.worm.gen.h
Catégorie
Type
Action à mener
Prévalence faible Forte

Récapitulatif

 
Comment il se propage
  • Partages réseau
Systèmes d'exploitation affectés Windows
Caractéristiques
  • S'installe dans le registre
Protection disponible depuis 7 septembre 2004 18:10:59 (GMT)
Détecté par Tous les produits Sophos
  • Détection gratuite des virus et spywares
  • Vérification de votre protection antivirus actuelle
  • Votre antivirus est-il vraiment efficace ?

Action

Plus d'informations

W32/Sdbot-RY est un ver ainsi qu'une porte dérobée pour la plate-forme Windows. Le composant du ver tente de se propager sur des partages réseau distants tandis que la porte dérobée permet à un utilisateur malveillant d'accéder à distance à un ordinateur infecté via les canaux IRC tout en fonctionnant en tâche de fond en tant que processus de service. W32/Sdbot-RY est un ver ainsi qu'une porte dérobée pour la plate-forme Windows.
Le composant du ver tente de se propager sur des partages réseau distants tandis que la porte dérobée permet à un utilisateur malveillant d'accéder à distance à un ordinateur infecté via les canaux IRC tout en fonctionnant en tâche de fond en tant que processus de service.

W32/Sdbot-RY se copie dans le dossier Système Windows sous le nom de fichier spoolsvc.exe et, pour s'exécuter automatiquement au démarrage de Windows, crée les entrées de registre suivantes :

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
Win32 System Spool=spoolsvc.exe
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce\
Win32 System Spool=spoolsvc.exe
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\
Win32 System Spool=spoolsvc.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\
Win32 System Spool=spoolsvc.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce\
Win32 System Spool=spoolsvc.exe.

W32/Sdbot-RY tente de se propager sur des machines connectées au réseau en exploitant plusieurs failles dont la faille LSASS (voir MS04-011).

W32/Sdbot-RY peut fonctionner en tant que serveur proxy, supprimer des partages réseau et voler des informations concernant des jeux populaires.

RSS|Atom
Rapports sur les menaces de virus et de spywares les plus récentes envoyées à votre ordinateur