Nom: TR/Bagle.DP La date de la découverte: 01/11/2005 Type: Cheval de Troie En circulation: Non Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 143.364 Octets Somme de contrôle MD5: 3ca96ef423b0b67146f9c6f127c10040 Version VDF: 6.32.00.130
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Symantec: W32.Beagle.EB • Mcafee: W32/Bagle.dldr • Kaspersky: Trojan-Downloader.Win32.Bagle.ax • TrendMicro: TROJ_BAGLE.FL • VirusBuster: Trojan.DL.Bagle.KB • Bitdefender: Trojan.Downloader.Bagle.BK Plateformes / Systèmes d'exploitation: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge un fichier malveillant • Il modifie des registres Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \hldrrr.exe Il crée le répertoire suivant: • %WINDIR% \exefld Il essaie de télécharger un ficher: – Les emplacements sont les suivants: • http://ujscie.one.pl/********** • http://1point2.iae.nl/********** • http://appaloosa.no/********** • http://apromed.com/********** • http://arborfolia.com/********** • http://pawlacz.com/********** • http://areal-realt.ru/********** • http://bitel.ru/********** • http://yetii.no-ip.com/********** • http://art4u1.superhost.pl/********** • http://www.artbed.pl/********** • http://art-bizar.foxnet.pl/********** • http://www.jonogueira.com/********** • http://asdesign.cz/********** • http://ftp-dom.earthlink.net/********** • http://www.aureaorodeley.com/********** • http://www.autoekb.ru/********** • http://www.autovorota.ru/********** • http://avenue.ee/********** • http://www.avinpharma.ru/********** • http://ouarzazateservices.com/********** • http://stats-adf.altadis.com/********** • http://bartex-cit.com.pl/********** • http://bazarbekr.sk/********** • http://gnu.univ.gda.pl/********** • http://bid-usa.com/********** • http://biliskov.com/********** • http://biomedpel.cz/********** • http://blackbull.cz/********** • http://bohuminsko.cz/********** • http://bonsai-world.com.au/********** • http://bpsbillboards.com/********** • http://cadinformatics.com/********** • http://canecaecia.com/********** • http://www.castnetnultimedia.com/********** • http://compucel.com/********** • http://continentalcarbonindia.com/********** • http://ceramax.co.kr/********** • http://prime.gushi.org/********** • http://www.chapisteriadaniel.com/********** • http://charlesspaans.com/********** • http://chatsk.wz.cz/********** • http://www.chittychat.com/********** • http://checkalertusa.com/********** • http://cibernegocios.com.ar/********** • http://5050clothing.com/********** • http://cof666.shockonline.net/********** • http://comaxtechnologies.net/********** • http://concellodesandias.com/********** • http://www.cort.ru/********** • http://donchef.com/********** • http://www.crfj.com/********** • http://kremz.ru/********** • http://dev.jintek.com/********** • http://foxvcoin.com/********** • http://uwua132.org/********** • http://v-v-kopretiny.ic.cz/********** • http://erich-kaestner-schule-donaueschingen.de/********** • http://vanvakfi.com/********** • http://axelero.hu/********** • http://kisalfold.com/********** • http://vega-sps.com/********** • http://vidus.ru/********** • http://viralstrategies.com/********** • http://svatba.viskot.cz/********** • http://Vivamodelhobby.com/********** • http://vkinfotech.com/********** • http://vytukas.com/********** • http://waisenhaus-kenya.ch/********** • http://watsrisuphan.org/********** • http://www.ag.ohio-state.edu/********** • http://wbecanada.com/********** • http://calamarco.com/********** • http://vproinc.com/********** • http://grupdogus.de/********** • http://knickimbit.de/********** • http://dogoodesign.ch/********** • http://systemforex.de/********** • http://zebrachina.net/********** • http://www.walsch.de/********** • http://hotchillishop.de/********** • http://innovation.ojom.net/********** • http://massgroup.de/********** • http://web-comp.hu/********** • http://webfull.com/********** • http://welvo.com/********** • http://www.ag.ohio-state.edu/********** • http://poliklinika-vajnorska.sk/********** • http://wvpilots.org/********** • http://www.kersten.de/********** • http://www.kljbwadersloh.de/********** • http://www.voov.de/********** • http://www.wchat.cz/********** • http://www.wg-aufbau-bautzen.de/********** • http://www.wzhuate.com/********** • http://zsnabreznaknm.sk/********** • http://xotravel.ru/********** • http://ilikesimple.com/********** • http://yeniguntugla.com/********** Il est sauvegardé sur le disque dur local à l'emplacement: %WINDIR% \exefld\%plusieurs chiffres aléatoires% .exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Registre Les clés de registre suivantes sont ajoutées afin d'exécuter des processus après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "hldrrr"="%SYSDIR% \hldrrr.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "hldrrr"="%SYSDIR% \hldrrr.exe" La clé de registre suivante est ajoutée: – [HKCU\Software\FirstRRRun] • "FirstRRRun"=dword:00000001 Détails de fichier Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.
Description insérée par Iulia Diaconescu le jeudi 7 septembre 2006 Description mise à jour par Iulia Diaconescu le mardi 12 septembre 2006
Retour
.
.
.
.