Projet AntiMalware Sécuriser votre ordinateur contre les menaces

Rootkit Pe386 / Rustock

Liste des rogues, faux-antispywares, phising, hoax etc.. et autres arnaques en tout genre sur internet.

Rootkit Pe386 / Rustock

Messagepar Malekal_morte le 17 Sep 2006 15:00

Le Rootkit Pe386 est un rootkit qui envoie des mails de spam à l'insu de l'utilisateur.
L'infection se caractérise par la présence d'un service Pe386 rootkité, c'est à dire masqué pour l'utilisateur et les outils "classiques" de Windows. Le service ne peut donc pas être visualisé dans la console des services des outils d'administration.

Le dropper (programme qui installe l'infection) est détecté par Kaspersky sous le nom : Trojan-Dropper.Win32Small.APE
Le driver du rootkit (fichier pe386.sys) est détecté sous le nom : SpamTool.Win32.Mailbot.AZ

Ce rootkit peut être détecté (cela dépend de la variante) par les outils classiques : gmer, F-Secure BlackLight, rootkitrevaler, DarkSpy, IceSword

Dans la capture ci-dessous, on peut voir dans la partie haute que le service pe386 n'existe pas et n'est pas listé.
Dans la partie dessous, le programme IceSword permet de visualiser la clef HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\pe386 démontrant que le service pe386 existe bien.
On en conclus donc que le service est bien masqué, qu'il est rootkité.

Image

Dans la capture ci-dessous, on peut visualiser l'ADS du service détecté par F-Secure Blacklight

Image

Une vidéo est disponible sur le site de gmer montrant les diverses détections par cette infection : http://www.gmer.net/pe386.wmv


Ce rootkit génère aussi des erreurs AUTORITE NT / SYSTEM sur le processus services.exe

" Arrêt système initié par AUTORITE NT / SYSTEM c:\windows\system32\services.exe s'est arrêté de manière innatendue avec le code d'état. 204 / 203 ou -1073741815 " mais ce n'est pas spécifique à ce rootkit puisque l'erreur peut se présenter avec le rootkit Haxdoor.

ex : http://forum.telecharger.com/telecharge ... ges-1.html


Fevrier 2007

D'autres variantes sont apparues.. depuis.
Ajoute de deux pages :
* Supprimer le rootkit Rustock
* Une description détaillée de l'infection ljpvbhqw.exe - fnhoje (Rustock rootkit), Trojan-Downloader.Win32.Agent.ind sur Bluetack
Dernière édition par Malekal_morte le 19 Mai 2007 08:29, édité 2 fois au total.
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 30487
Inscrit le: 10 Sep 2005 12:57

Supprimer rootkit pe386 / SpamTool.Win32.Mailbot.AZ

Messagepar Malekal_morte le 02 Jan 2007 03:05

Voici maintenant une procédure pour supprimer ce rootkit :
* Supprimer rootkit pe386 / SpamTool.Win32.Mailbot.AZ
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 30487
Inscrit le: 10 Sep 2005 12:57

Nouvelle variante avec huy32.sys

Messagepar Malekal_morte le 27 Jan 2007 23:48

Nouvelle variante avec huy32.sys.
La procédure de désinfection mentionnée ci-dessous prend en charge cette variante.


Image
Dernière édition par Malekal_morte le 19 Mai 2007 08:30, édité 1 fois au total.
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 30487
Inscrit le: 10 Sep 2005 12:57

[en] Vidéo sur le fonctionnement de rustock

Messagepar Malekal_morte le 18 Avr 2007 20:30

Une vidéo de Symantec qui décrit le fonctionnement de pe386. Les mécanismes mis en place pour se cacher dans le système et les fonctionnalités de SPAM.

Cette vidéo demande des connaissances techniques, d'autre part, la voix off et le texte est en anglais, il faut donc être à l'aise.

Vous pouvez télécharger la vidéo depuis l'adresse : http://www.symantec.com/content/en/us/e ... erview.wmv
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 30487
Inscrit le: 10 Sep 2005 12:57

Variante Rustock xpdt

Messagepar Malekal_morte le 17 Mai 2007 13:55

Nouvelle variante Rustock

Le drivers derrière un ADS : C:\Windows\system32:xpdt.sys
Nom du service xpdt
Clef : HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\xpdt


Complete scanning result of "xpdt.sys", received in VirusTotal at 05.16.2007, 22:54:52 (CET).

Antivirus Version Update Result
AhnLab-V3 2007.5.16.1 05.16.2007 no virus found
AntiVir 7.4.0.23 05.16.2007 TR/Rootkit.Gen
Authentium 4.93.8 05.16.2007 no virus found
Avast 4.7.997.0 05.16.2007 no virus found
AVG 7.5.0.467 05.16.2007 no virus found
BitDefender 7.2 05.16.2007 no virus found
CAT-QuickHeal 9.00 05.16.2007 no virus found
ClamAV devel-20070416 05.16.2007 no virus found
DrWeb 4.33 05.16.2007 no virus found
eSafe 7.0.15.0 05.16.2007 no virus found
eTrust-Vet 30.7.3634 05.15.2007 no virus found
Ewido 4.0 05.16.2007 no virus found
FileAdvisor 1 05.17.2007 no virus found
Fortinet 2.85.0.0 05.16.2007 suspicious
F-Prot 4.3.2.48 05.16.2007 no virus found
F-Secure 6.70.13030.0 05.16.2007 Trojan-Clicker.Win32.Costrat.at
Ikarus T3.1.1.7 05.16.2007 no virus found
Kaspersky 4.0.2.24 05.16.2007 Trojan-Clicker.Win32.Costrat.at
McAfee 5032 05.16.2007 no virus found
Microsoft 1.2503 05.16.2007 no virus found
NOD32v2 2271 05.16.2007 no virus found
Norman 5.80.02 05.16.2007 no virus found
Panda 9.0.0.4 05.16.2007 no virus found
Prevx1 V2 05.17.2007 no virus found
Sophos 4.17.0 05.16.2007 no virus found
Sunbelt 2.2.907.0 05.12.2007 no virus found
Symantec 10 05.16.2007 Backdoor.Rustock.B
TheHacker 6.1.6.115 05.15.2007 no virus found
VBA32 3.12.0 05.16.2007 no virus found
VirusBuster 4.3.7:9 05.16.2007 no virus found
Webwasher-Gateway 6.0.1 05.16.2007 Trojan.Rootkit.Gen

Aditional Information
File size: 78560 bytes
MD5: b3e928ac94a9044fc41be27e7a7c0295
SHA1: a4ede043b9e9350320bbe0fe4e781259a0d693c0


Complete scanning result of "aknfbede.exe", received in VirusTotal at 05.17.2007, 11:01:33 (CET).

Antivirus Version Update Result
AhnLab-V3 2007.5.16.1 05.17.2007 no virus found
AntiVir 7.4.0.23 05.17.2007 TR/Click.Costrat.AT
Authentium 4.93.8 05.16.2007 no virus found
Avast 4.7.997.0 05.16.2007 no virus found
AVG 7.5.0.467 05.16.2007 no virus found
BitDefender 7.2 05.17.2007 no virus found
CAT-QuickHeal 9.00 05.16.2007 (Suspicious) - DNAScan
ClamAV devel-20070416 05.16.2007 no virus found
DrWeb 4.33 05.17.2007 no virus found
eSafe 7.0.15.0 05.16.2007 Suspicious Trojan/Worm
eTrust-Vet 30.7.3639 05.17.2007 no virus found
Ewido 4.0 05.16.2007 no virus found
FileAdvisor 1 05.17.2007 no virus found
Fortinet 2.85.0.0 05.17.2007 Adware/Costrat
F-Prot 4.3.2.48 05.16.2007 no virus found
F-Secure 6.70.13030.0 05.17.2007 Trojan-Clicker.Win32.Costrat.at
Ikarus T3.1.1.7 05.17.2007 Trojan-Clicker.Win32.Costrat.at
Kaspersky 4.0.2.24 05.17.2007 Trojan-Clicker.Win32.Costrat.at
McAfee 5032 05.16.2007 no virus found
Microsoft 1.2503 05.17.2007 no virus found
NOD32v2 2272 05.17.2007 no virus found
Norman 5.80.02 05.17.2007 no virus found
Panda 9.0.0.4 05.17.2007 Suspicious file
Prevx1 V2 05.17.2007 no virus found
Sophos 4.17.0 05.16.2007 no virus found
Sunbelt 2.2.907.0 05.17.2007 no virus found
Symantec 10 05.17.2007 no virus found
TheHacker 6.1.6.115 05.15.2007 no virus found
VBA32 3.12.0 05.16.2007 no virus found
VirusBuster 4.3.7:9 05.16.2007 no virus found
Webwasher-Gateway 6.0.1 05.17.2007 Trojan.Click.Costrat.AT

Aditional Information
File size: 82944 bytes
MD5: 99372f278975c6a4096105a61044d941
SHA1: a450bcc221f8eec8d97c6435bd2e5512d7f65126


Image


Attention, des fichiers ressemblants sont eux des infections Haxdoor/Goldun Voir Voir le sujet sur Haxdoor

Variante d'Haxdoor
<Windows system folder>\xptpmm.sys
<Windows system folder>\xptptt.dll

ou :
xptp16
O20 - Winlogon Notify: xptp16 - C:\WINDOWS\SYSTEM32\xptp16.dll
XPPTP winsock version 2: \??\C:\WINDOWS\System32\xptp24.sys (autostart)
XPPTP winsock: \??\C:\WINDOWS\System32\xptp24.sys (system)


Image
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 30487
Inscrit le: 10 Sep 2005 12:57

Variante xpdx.sys

Messagepar Malekal_morte le 05 Juin 2007 06:31

Une autre variante de rustock c:\windows\system32\xpdx.sys sans ADS.
Le driver se charge par le service : HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\xpdx

Quelques scans :

GMER 1.0.12.12317 - http://www.gmer.net
Rootkit scan 2007-06-01 09:14:32
Windows 5.1.2600 Service Pack 2


---- System - GMER 1.0.12 ----

SSDT \SystemRoot\System32\DRIVERS\xpdx.sys ZwCreateKey
SSDT \SystemRoot\System32\DRIVERS\xpdx.sys ZwOpenKey
SSDT \SystemRoot\System32\DRIVERS\xpdx.sys ZwTerminateProcess

---- Kernel code sections - GMER 1.0.12 ----

? D:\WINDOWS\System32\DRIVERS\xpdx.sys The system cannot find the file specified.

---- Devices - GMER 1.0.12 ----

Device \FileSystem\Ntfs \Ntfs IRP_MJ_CREATE [B9682006] xpdx.sys


---- EOF - GMER 1.0.12 ----



Voia le scan au 30/05 :

Complete scanning result of "xpdx.sys", received in VirusTotal at 05.30.2007, 23:50:56 (CET).

Antivirus Version Update Result
AhnLab-V3 2007.5.30.0 05.30.2007 no virus found
AntiVir 7.4.0.29 05.30.2007 no virus found
Authentium 4.93.8 05.23.2007 no virus found
Avast 4.7.997.0 05.30.2007 no virus found
AVG 7.5.0.467 05.30.2007 BackDoor.Generic6.AAMQ
BitDefender 7.2 05.30.2007 no virus found
CAT-QuickHeal 9.00 05.30.2007 no virus found
ClamAV devel-20070416 05.30.2007 no virus found
DrWeb 4.33 05.30.2007 no virus found
eSafe 7.0.15.0 05.30.2007 no virus found
eTrust-Vet 30.7.3678 05.30.2007 no virus found
Ewido 4.0 05.29.2007 no virus found
FileAdvisor 1 05.30.2007 no virus found
Fortinet 2.85.0.0 05.30.2007 suspicious
F-Prot 4.3.2.48 05.30.2007 no virus found
F-Secure 6.70.13030.0 05.30.2007 no virus found
Ikarus T3.1.1.8 05.30.2007 no virus found
Kaspersky 4.0.2.24 05.30.2007 no virus found
McAfee 5042 05.30.2007 no virus found
Microsoft 1.2503 05.30.2007 no virus found
NOD32v2 2299 05.30.2007 Win32/Rustock.NBT
Norman 5.80.02 05.30.2007 no virus found
Panda 9.0.0.4 05.30.2007 no virus found
Prevx1 V2 05.31.2007 no virus found
Sophos 4.18.0 05.28.2007 no virus found
Sunbelt 2.2.907.0 05.30.2007 no virus found
Symantec 10 05.30.2007 no virus found
TheHacker 6.1.6.126 05.30.2007 no virus found
VBA32 3.12.0 05.30.2007 no virus found
VirusBuster 4.3.23:9 05.30.2007 no virus found
Webwasher-Gateway 6.0.1 05.30.2007 Win32.Malware.gen!82 (suspicious)

Aditional Information
File size: 61088 bytes
MD5: ca844fb5787d28fb2684b79f0fd94172
SHA1: dae8a582065a58f6662fa4673909a92e7e9ecb42
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 30487
Inscrit le: 10 Sep 2005 12:57

Re: Rootkit Pe386 / Rustock

Messagepar Malekal_morte le 22 Jan 2008 17:37

Rustock revient avec de nouvelles variantes : viewtopic.php?p=57008#p57008
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 30487
Inscrit le: 10 Sep 2005 12:57

Re: Rootkit Pe386 / Rustock

Messagepar Malekal_morte le 03 Fév 2008 11:00

Deux pages sur le rootkit Rustock :
* Supprimer le rootkit Rustock
* Une description détaillée de l'infection ljpvbhqw.exe - fnhoje (Rustock rootkit), Trojan-Downloader.Win32.Agent.ind sur Bluetack
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 30487
Inscrit le: 10 Sep 2005 12:57


Retourner vers Sécurité : Prévention, virus & arnaques et dangers d'Internet

Qui est en ligne

Utilisateurs parcourant ce forum : Aucun utilisateur inscrit et 0 invités