Nom: TR/Spy.Banker.vk.1 La date de la découverte: 31/08/2006 Type: Cheval de Troie En circulation: Non Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 448.328 Octets Somme de contrôle MD5: f50D69bac27736ecd238039405bf3b60 Version VDF: 6.31.01.124
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Kaspersky: Trojan-Spy.Win32.Banker.aww • TrendMicro: TSPY_BANKER.EZL • VirusBuster: TrojanSpy.Banker.EKW • Bitdefender: Generic.Banker.Delf.11A1B4E9 Plateformes / Systèmes d'exploitation: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il enregistre les frappes de touche • Il modifie des registres • Il vole de l'information Fichiers Il supprime les fichiers suivants: • %temporary internet files% \*.gif • %temporary internet files% \*.css • %temporary internet files% \*.php • %temporary internet files% \*.xml • %temporary internet files% \*.bmp • %temporary internet files% \*.htm • %temporary internet files% \*.cab • %temporary internet files% \*.crl • %cookies% \*.txt Registre On ajoute une des valeurs suivantes afin de lancer le processus après le redémarrage: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run • "boby."="%SYSDIR% \Isass.scr" La clé de registre suivante est ajoutée: – [HKCU\boby] Vol d'informations Il essaie de voler l'information suivante: – Les mots de passe tapé dans les champs 'insérer le mot de passe' – Une routine de journalisation est commencé après qu'un des sites web suivants soit visité: • https://www2.bancobrasil.com.br/aapf/aai/**********; https://www2.bancobrasil.com.br/aapf/extratos/**********; https://www2.bancobrasil.com.br/aapf/aai/**********; https://office.bancobrasil.com.br/servlet/**********; https://office.bancobrasil.com.br/gov/**********; https://www2.bancobrasil.com.br/aapf/aai/**********; http://www.bb.com.br/appbb/portal/bb/ds/**********; http://www.bb.com.br/appbb/portal/voce/fin/fnc/**********; http://www.bb.com.br/appbb/portal/bb/pp/**********; http://www.bb.com.br/appbb/portal/voce/mcif/**********; http://www.bb.com.br/appbb/portal/hs/crediario/**********; http://www.bb.com.br/appbb/portal/ip/srv2/**********; http://www.bb.com.br/appbb/portal/voce/ep/srv2/**********; http://www.bb.com.br/appbb/portal/voce/fin/**********; http://www.bb.com.br/appbb/portal/voce/ep/car/**********; http://www.bb.com.br/appbb/portal/voce/cons/**********; http://www.bb.com.br/appbb/portal/on/seg/**********; http://www.bb.com.br/appbb/portal/on/prv/**********; http://www.bb.com.br/appbb/portal/on/cap/**********; http://www.bb.com.br/appbb/portal/bb/simp/**********; http://www.bb.com.br/appbb/portal/voce/ep/srv2/**********; http://www.bb.com.br/appbb/portal/gov/**********; http://www.bb.com.br/appbb/portal/fz2/**********; http://www.bb.com.br/appbb/portal/********** – Il capture: • Information du compte –Des fenêtres avec des formulaires sont affichées, ainsi qu'ils sont montrés dans les images suivantes: Détails de fichier Langage de programmation: Le fichier a été écrit en Delphi. Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • PE Compact
Description insérée par Monica Ghitun le jeudi 31 août 2006 Description mise à jour par Monica Ghitun le vendredi 15 septembre 2006
Retour
.
.
.
.