Nom: TR/Qhost.N La date de la découverte: 04/10/2004 Type: Cheval de Troie En circulation: Non Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 5.632 Octets Somme de contrôle MD5: 5202fa609639e020622d5ad42e21f11a Version VDF: 6.27.00.84
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Symantec: Downloader.Lunii • Mcafee: QHosts-18 • Kaspersky: Trojan.Win32.Qhost.n • TrendMicro: TROJ_QHOST.N • Bitdefender: Trojan.Qhost.N Plateformes / Systèmes d'exploitation: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il bloque l'accès aux certains sites web • Il télécharge un fichier • Il télécharge des fichiers malveillants • Il crée un fichier • Il modifie des registres Fichiers Il supprime les fichiers suivants: • C:\temp\bdl74125.exe • C:\temp\Installer2.exe • C:\temp\msbb.exe • %SYSDIR% \host32.exe • %SYSDIR% \telnet.exe.tmp • %SYSDIR% \mouse.exe • %SYSDIR% \com.exe • %SYSDIR% \fnnmqi.exe • %SYSDIR% \exdl.exe • %SYSDIR% \exe2bin.exe • %SYSDIR% \exul.exe • %SYSDIR% \fastopen.exe • %SYSDIR% \mscdexnt.exe • %SYSDIR% \printer.exe • %SYSDIR% \printer32.exe • %SYSDIR% \ykyrtws.exe • %SYSDIR% \lpt.exe • %SYSDIR% \ir.exe • %SYSDIR% \intron.exe • %SYSDIR% \intronet.exe • %SYSDIR% \twink64.exe • %SYSDIR% \usb.exe • %WINDIR% \alchem.exe • %WINDIR% \adp8027_ISEARCHTECH5.exe • %WINDIR% \preInsTT.exe • %WINDIR% \preInsln.exe • %WINDIR% \preInMPP.exe • %WINDIR% \loadclean.exe Le fichier suivant est créé: – Fichier inoffensif: • %WINDIR% \hosts Il essaie de télécharger des fichiers: – L'emplacement est le suivant: • http://213.159.117.133/dl/********** Il est sauvegardé sur le disque dur local à l'emplacement: %WINDIR% \test – L'emplacement est le suivant: • http://213.159.117.133/newprogs/********** Il est sauvegardé sur le disque dur local à l'emplacement: %WINDIR% \toolbar.exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Qhost.N.2 – L'emplacement est le suivant: • http://213.159.117.133/newprogs/********** Il est sauvegardé sur le disque dur local à l'emplacement: %WINDIR% \mstask1.t\exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Killav.DB.2 Registre Les valeurs de la clé de registre suivante sont supprimées: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • Ukbybc • Tern • ControlPanel • alchem • BullsEye Network • dmesewxqtj • Internet Optimizer • IST Service • msbb • Power Scan • Winad Client La clé de registre suivante, y compris toutes les valeurs et les sous-clés, est enlevée. • [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects] Hôtes Le fichier hôte est modifié, comme il est expliqué: – Dans ce cas les entrées existantes sont écrasées – L'accès aux liens URL suivants est effectivement bloqué : • allforadult.com • www.allforadult.com • www.iframe.biz • iframe.biz • www.newiframe.biz • newiframe.biz • www.vesbiz.biz • vesbiz.biz • www.pizdato.biz • pizdato.biz • www.aaasexypics.com • aaasexypics.com • www.virgin-tgp.net • virgin-tgp.net Le fichier hôte modifié ressemblera à ceci: Arrêt de processus: La liste des processus qui sont terminés: • lpt.exe; ir.exe; intron.exe; intronet.exe; twink64.exe; usb.exe; teur.exe; host32.exe; sidefind.exe; alchem.exe; powerscan.exe; bdl74125.exe; Installer2.exe; ttgkirnl.exe; bargains.exe; WinClt.exe; Winad.exe; istsvc.exe; actalert.exe; optimize.exe; iinstall.exe; fnnmqi.exe; exdl.exe; printer.exe; printer32.exe; ykyrtws.exe; loadclean.exe; telnet.exe Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • UPX
Description insérée par Andrei Gherman le mercredi 19 avril 2006 Description mise à jour par Andrei Gherman le mercredi 19 avril 2006
Retour
.
.
.
.