Nom:TR/Spy.Banke.any.89
La date de la découverte:12/07/2006
Type:Cheval de Troie
En circulation:Non
Infections signalées Faible
Potentiel de distribution:Faible
Potentiel de destruction:Moyen
Fichier statique:Oui
Taille du fichier:822.904 Octets
Somme de contrôle MD5:48cbfa5f08bab42cb79bdefc7795ff30
Version VDF:6.35.00.154
Version IVDF:6.35.00.193 - jeudi 20 juillet 2006

 Général Méthode de propagation:
   • Il ne possède pas de propre routine de propagation


Les alias:
   •  Kaspersky: Trojan-Spy.Win32.Banker.ark
   •  Sophos: Troj/Bnkmr-Fam
   •  VirusBuster: TrojanSpy.Banker.DWK


Plateformes / Systèmes d'exploitation:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Il emploie son propre moteur de courrier électronique
   • Il modifie des registres
   • Il vole de l'information

 Fichiers Il s'autocopie dans l'emplacement suivant:
   • %ALLUSERSPROFILE%\start menu\programs\startup\amsn.exe

 Registre La clé de registre suivante est ajoutée:

– HKCR\Software\Microsoft\Windows\CurrentVersion\Run
   • "amsn"="%WINDIR%\System32%WINDIR%\Config\amsn.exe"

 Email Il n'a pas sa propre routine de propagation mais il a la capacité d'envoyer un e-mail. Il est plus que possible que le destinataire soit l'auteur. Les caractéristiques sont décrites ci-dessous:


Le format des emails:
De: INFECTADO &ltroger.capellari@gmail.com>
A: louco.bank@gmail.com <louco.bank@gmail.com>
Sujet: INFECTADO%le nom de l'ordinateur%
Le corps:
   • [Infectado OnLine]..:
     Maquina.............: %le nom de l'ordinateur%
     IP..................: %L'adresse IP courante%
     Data................: %la date courante%
     Hora................: %l'heure courante%
     Verso do Windows...: %système d'exploitation% (version %la version de Windows%)
     |'=========SOURCE BY ROJAO===========
     .
De: BANESPA <BANESPA>
A: bianca3007@gmail.com <bianca3007@gmail.com>
Sujet: CHEGOU C/C %le nom de l'ordinateur%
Le corps:
   • '
     [Infectado OnLine]..:
     Maquina.............: %le nom de l'ordinateur%
     IP..................: %L'adresse IP courante%
     Data................: %la date courante%
     Hora................: %l'heure courante%
     Verso do Windows...: %système d'exploitation% (version %la version de Windows%)
     |'=========SOURCE BY ROJAO===========
     BANESPA
     !
     ![Ag]:...........%l'information volée%
     ![Cont]:.........%l'information volée%
     ![Nome Acesso]:..%l'information volée%
     ![Sen]:..........%l'information volée%
     ![Ass E]:........%l'information volée%
     !
     !-=-=-=-=-=-|_PaPaRaZz0_|-=-=-=-=-=-
De: UNIBANCO <UNIBANCO>
A: bianca3007@gmail.com <bianca3007@gmail.com>
Sujet: CHEGOU C/C %le nom de l'ordinateur%
Le corps:
   • '
     [Infectado OnLine]..:
     Maquina.............: %le nom de l'ordinateur%
     IP..................: %L'adresse IP courante%
     Data................: %la date courante%
     Hora................: %l'heure courante%
     Versão do Windows...: %système d'exploitation% (version %la version de Windows%)
     |'=========SOURCE BY ROJAO===========
     Unibanco nem parece Banco :D
     !
     [Agên].........: %l'information volée%
     [Con-Dig]......: %l'information volée%
     [SeCont].......: %l'information volée%
     [AssElet]......: %l'information volée%
     [NascimE]......: %l'information volée%
     
     !=========SOURCE BY ROJAO==========



L'email pourrait ressembler à un des suivants:




 Envoie de messages Serveur MX:
Il a la capacité de contacter le serveur MX:
   • gsmtp185.google.com

 Vol d'informations – Une routine de journalisation est commencé après qu'un des sites web suivants soit visité:
   • http://www.banespa.com.br/
   • http://www.unibanco.com.br/

– Il capture:
    • Information du compte

–Des fenêtres avec des formulaires sont affichées, ainsi qu'ils sont montrés dans les images suivantes:







 Informations divers Mutex:
Il crée le Mutex suivant:
   • fataL MuTexXx

 Détails de fichier Logiciel de compression des fichiers exécutables:
Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.

Description insérée par Ionut Slaveanu le mercredi 30 août 2006
Description mise à jour par Andrei Ivanes le jeudi 14 septembre 2006

Retour . . . .