Symantec.com > Security Response > Backdoor.Ryknos

Backdoor.Ryknos

Niveau de risque 2 : Faible

Téléchargez l'outil de suppression | Version imprimable

Détecté : 10 Novembre 2005
Mis à jour : 13 Février 2007 12:46:03 PM
Egalement appelé : CME-589, Win32.OutsBot.U [Computer Asso, W32/Ryknos.A [Norman], Troj/Stinx-E [Sophos], Ryknos.A [Panda Software], BKDR_BREPLIOBOT.C [Trend Micro
Type : Cheval de Troie
Etendue de l'infection : 10 240 octets
Systèmes affectés : Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP


Lorsque Backdoor.Ryknos s'exécute, il réalise les opérations suivantes :
  1. Se copie lui-même sous le nom de fichier suivant :

    %System%\$sys$drv.exe

    Remarque :
    • Si SecurityRisk.First4DRM se trouve sur l'ordinateur infecté, le cheval de Troie ne va pas réussir à s'installer.
    • Si SecurityRisk.First4DRM est installé après la menace, le risque de sécurité cache ce fichier et la sous-clé de registre que la menace crée.

  2. Crée l'un des mutex suivants, de sorte que seule une instance de lui-même s'exécute sur l'ordinateur infecté à tout moment :
    • SonyEnabled
    • $sys$drv.exe

  3. Il crée la sous-clé de registre suivante :

    HKEY_CURRENT_USER\WkbpsevaXImgvkwkbpXSmj`kswXGqvvajpRavwmkjXVqj

    en y ajoutant la valeur suivante :

    "$sys$drv" = "$sys$drv.exe"

    Remarque : En raison de bogues dans le code, le cheval de Troie tente de créer un sous-clé de registre dans la sous-clé suivante sans y parvenir :

    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  4. Tente de s'ajouter comme application fiable au pare-feu de Windows.

  5. Ouvre une porte dérobée et se connecte à un canal IRC prédéterminé en utilisant le port TCP 8080. Un attaquant peut réaliser l'un des actions suivantes :

    • Envoyer des informations sensibles concernant l'ordinateur infecté telles que l'hôte et le nom de l'utilisateur, la version du système d'exploitation et l'adresse IP.
    • Envoyer un message de notification à une adresse IP prédéterminée.
    • Télécharger et exécuter des fichiers

  6. Contacte le site Web suivant et tente de télécharger un fichier détecté comme une variante de W32.Looksky.B :

    [http://]playtimepiano.home.comcast.net/[SUPPRIME]/bk.exe

    Remarque : L'analyse a indiqué que W32.Looksky.B et Backdoor.Ryknos ont une structure semblable hormis l'exploitation de SecurityRisk.First4DRM par Backdoor.Ryknos.


Recommandations

Symantec Security Response encourage tous les utilisateurs et les administrateurs à adhérer aux "pratiques d'excellence" suivantes en matière de sécurité :

  • Désactivez et supprimez les services inutiles. De nombreux systèmes d'exploitation installent par défaut des services auxiliaires qui ne sont pas importants, tels qu'un serveur FTP, telnet et un serveur Web. Ces services sont des portes ouvertes aux attaques. Si vous les supprimez, les menaces combinées ont moins de possibilité d'attaque et vous avez moins de services à protéger grâce aux mises à jour des correctifs.
  • Si une menace combinée exploite des services réseau, désactivez ou bloquez l'accès à ces services jusqu'à ce qu'un correctif soit appliqué.
  • Installez toujours les dernières versions de correctifs, en particulier sur les ordinateurs qui accueillent des services publics et qui sont accessibles via le pare-feu, tels que les services HTTP, FTP, la messagerie électronique et le DNS. Ainsi, il est recommandé d'installer le Service Pack le plus récent sur tous vos ordinateurs fonctionnant sous Windows. En outre, il est recommandé d'appliquer toutes les mises à jour de sécurité mentionnées dans cet article, dans les bulletins de sécurité reconnus ou sur les sites Internet de vos fournisseurs.
  • Instaurez une politique de mot de passe. Il est plus difficile d'accéder aux fichiers protégés par mot de passe sur les ordinateurs infectés si le mot de passe est complexe. Cela permet d'empêcher ou de limiter les dommages causés lorsque la sécurité d'un ordinateur est compromise.
  • Configurez votre serveur de courrier électronique afin qu'il bloque ou supprime les messages électroniques dont les pièces jointes sont des fichiers couramment utilisés pour diffuser des virus, tels que les fichiers .vbs, .bat, .exe, .pif ou .scr.
  • Isolez rapidement les ordinateurs infectés afin d'empêcher une autre attaque au sein de votre entreprise. Effectuez une analyse des incidents et restaurez les ordinateurs à l'aide de supports approuvés.
  • Demandez à vos employés de ne pas ouvrir de pièces jointes de source inconnue ou non sollicitées. De même, ne lancez pas de logiciel téléchargé depuis Internet avant qu'il n'ait fait l'objet d'une recherche de virus. Une simple visite d'un site Internet infecté peut causer une attaque si certaines vulnérabilités du navigateur n'ont pas été corrigées.

Ecrit par : Elia Florio
Economisez jusqu'à 20% avec un abonnement de 2 ans.