Nom:TR/Spy.Banke.any.97
La date de la découverte:25/07/2006
Type:Cheval de Troie
En circulation:Non
Infections signalées Faible
Potentiel de distribution:Faible
Potentiel de destruction:Moyen
Fichier statique:Oui
Taille du fichier:298.724 Octets
Somme de contrôle MD5:630E56d0cfff769f886dac4d8da4c10E
Version VDF:6.35.01.00 - mardi 25 juillet 2006
Version IVDF:6.35.01.00 - mardi 25 juillet 2006

 Général Méthode de propagation:
   • Il ne possède pas de propre routine de propagation


L'alias:
   •  Bitdefender: Trojan.Spy.Delf.KG


Plateformes / Systèmes d'exploitation:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Il modifie des registres
   • Il vole de l'information

 Registre – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
   • "Msn Messenger"="%SYSDIR%\msnmgr.scr"



La clé de registre suivante est ajoutée:

– HKCU\Msn Messenger

 Email Il n'a pas sa propre routine de propagation mais il a la capacité d'envoyer un e-mail. Il est plus que possible que le destinataire soit l'auteur. Les caractéristiques sont décrites ci-dessous:


De:
L'expéditeur de cet e-mail est ce qui suit:
   • "Senhas - %le nom de l'ordinateur%" <chegoubom@terra.com.mx>


A:
– L'adresse email suivante:
   • teste005@gmail.com


Sujet:
Le suivant:
   • Msn Atualizado 12/07/06



Corps:

   • Usuario Msn: %l'information volée%
     Pass : %l'information volée%
     .



L'email ressemble à celui-ci:


 Envoie de messages Serveur MX:
Il a la capacité de contacter le serveur MX:
   • smtp.terra.com.mx

 Infection du réseau Afin de assurer sa propagation, le malware essaye de se connecter à d'autres machines comme décrit ci-dessous.


La vulnérabilité:
Il se sert de la vulnérabilité suivante:
– MS04-007 (ASN.1 Vulnerability)

 Vol d'informations Il essaie de voler l'information suivante:

– Le mot de passe du programme suivant:
   • MSN Messenger

–Une fenêtre avec un formulaire est affichée, ainsi que le montre l'image suivante:


 Détails de fichier Langage de programmation:
Le fichier a été écrit en Delphi.


Logiciel de compression des fichiers exécutables:
Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.

Description insérée par Marius T. Nicolae le mercredi 20 septembre 2006
Description mise à jour par Marius T. Nicolae le mercredi 20 septembre 2006

Retour . . . .