Nom: TR/Dldr.Small.agq.4 La date de la découverte: 26/09/2005 Type: Cheval de Troie Sous type: Downloader En circulation: Oui Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 4.477 Octets Somme de contrôle MD5: f858bcfec28369d83492a5d406ecf60c Version VDF: 6.31.1.64
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Mcafee: BackDoor-AZV • Kaspersky: Trojan-Downloader.Win32.Small.bov • Sophos: Troj/Vixup-Gen • Bitdefender: Trojan.Downloader.Small.AMA Plateformes / Systèmes d'exploitation: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge des fichiers malveillants Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \kernels32.exe Le fichier suivant est créé: – Fichier inoffensif: • %SYSDIR% \vx.tll Il essaie de télécharger des fichiers: – L'emplacement est le suivant: • http://**********/adverts/progs/search.exe Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \vxh8jkdq1.exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: 547 – L'emplacement est le suivant: • http://**********/adverts/progs/winlogon.exe Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \vxh8jkdq2.exe – L'emplacement est le suivant: • http://**********/adverts/progs/tibs.exe Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \vxh8jkdq5.exe – L'emplacement est le suivant: • http://**********/adverts/progs/tool.exe Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \vxh8jkdq6.exe – L'emplacement est le suivant: • http://**********/adverts/progs/proxy.exe Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \vxh8jkdq7.exe – L'emplacement est le suivant: • http://**********/adverts/progs/search.exe Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \vxh8jkdq8.exe Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • "System" = "%SYSDIR% \kernels32.exe" La clé de registre suivante est ajoutée: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] • "DisableTaskMgr"=dword:00000001 La clé de registre suivante est changée: – [HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] L'ancienne valeur: • "Shell" = "Explorer.exe" La nouvelle valeur: • "Shell" = "Explorer.exe %SYSDIR% \kernels32.exe" Porte dérobée Serveur de contact: Tous les suivants: • http://**********/adverts/039/adload.php • http://**********/adverts/039/aduniq.php?vx1=%chaîne de caractères aléatoire% En conséquence il peut envoyer de l'information. Ceci est fait par l'intermédiaire de la requête HTTP GET du script PHP. Il envoie de l'information au sujet de: • Le statut courant du malware Détails de fichier Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • FSG 2.0
Description insérée par Alexandru Tudor le mardi 27 septembre 2005 Description mise à jour par Alexandru Tudor le vendredi 30 septembre 2005
Retour
.
.
.
.