Nom: TR/Spy.Banke.any.89 La date de la découverte: 12/07/2006 Type: Cheval de Troie En circulation: Non Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 822.904 Octets Somme de contrôle MD5: 48cbfa5f08bab42cb79bdefc7795ff30 Version VDF: 6.35.00.154 Version IVDF: 6.35.00.193 - jeudi 20 juillet 2006
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Kaspersky: Trojan-Spy.Win32.Banker.ark • Sophos: Troj/Bnkmr-Fam • VirusBuster: TrojanSpy.Banker.DWK Plateformes / Systèmes d'exploitation: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il emploie son propre moteur de courrier électronique • Il modifie des registres • Il vole de l'information Fichiers Il s'autocopie dans l'emplacement suivant: • %ALLUSERSPROFILE%\start menu\programs\startup\amsn.exe Registre La clé de registre suivante est ajoutée: – HKCR\Software\Microsoft\Windows\CurrentVersion\Run • "amsn"="%WINDIR% \System32%WINDIR% \Config\amsn.exe" Email Il n'a pas sa propre routine de propagation mais il a la capacité d'envoyer un e-mail. Il est plus que possible que le destinataire soit l'auteur. Les caractéristiques sont décrites ci-dessous: Le format des emails: De: INFECTADO <roger.capellari@gmail.com> A: louco.bank@gmail.com <louco.bank@gmail.com> Sujet: INFECTADO%le nom de l'ordinateur% Le corps: • [Infectado OnLine]..: Maquina.............: %le nom de l'ordinateur% IP..................: %L'adresse IP courante% Data................: %la date courante% Hora................: %l'heure courante% Verso do Windows...: %système d'exploitation% (version %la version de Windows% ) |'=========SOURCE BY ROJAO=========== . De: BANESPA <BANESPA> A: bianca3007@gmail.com <bianca3007@gmail.com> Sujet: CHEGOU C/C %le nom de l'ordinateur% Le corps: • ' [Infectado OnLine]..: Maquina.............: %le nom de l'ordinateur% IP..................: %L'adresse IP courante% Data................: %la date courante% Hora................: %l'heure courante% Verso do Windows...: %système d'exploitation% (version %la version de Windows% ) |'=========SOURCE BY ROJAO=========== BANESPA ! ![Ag]:...........%l'information volée% ![Cont]:.........%l'information volée% ![Nome Acesso]:..%l'information volée% ![Sen]:..........%l'information volée% ![Ass E]:........%l'information volée% ! !-=-=-=-=-=-|_PaPaRaZz0_|-=-=-=-=-=- De: UNIBANCO <UNIBANCO> A: bianca3007@gmail.com <bianca3007@gmail.com> Sujet: CHEGOU C/C %le nom de l'ordinateur% Le corps: • ' [Infectado OnLine]..: Maquina.............: %le nom de l'ordinateur% IP..................: %L'adresse IP courante% Data................: %la date courante% Hora................: %l'heure courante% Versão do Windows...: %système d'exploitation% (version %la version de Windows% ) |'=========SOURCE BY ROJAO=========== Unibanco nem parece Banco :D ! [Agên].........: %l'information volée% [Con-Dig]......: %l'information volée% [SeCont].......: %l'information volée% [AssElet]......: %l'information volée% [NascimE]......: %l'information volée% !=========SOURCE BY ROJAO========== L'email pourrait ressembler à un des suivants: Envoie de messages Serveur MX: Il a la capacité de contacter le serveur MX: • gsmtp185.google.com Vol d'informations – Une routine de journalisation est commencé après qu'un des sites web suivants soit visité: • http://www.banespa.com.br/ • http://www.unibanco.com.br/ – Il capture: • Information du compte –Des fenêtres avec des formulaires sont affichées, ainsi qu'ils sont montrés dans les images suivantes: Informations divers Mutex: Il crée le Mutex suivant: • fataL MuTexXx Détails de fichier Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.
Description insérée par Ionut Slaveanu le mercredi 30 août 2006 Description mise à jour par Andrei Ivanes le jeudi 14 septembre 2006
Retour
.
.
.
.