Nom: TR/BHO.D.4 La date de la découverte: 21/09/2006 Type: Cheval de Troie En circulation: Non Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 65.536 Octets Somme de contrôle MD5: 9b1006feb6938a6924af7f2c6fcbee1d Version VDF: 6.36.00.45 Version IVDF: 6.36.00.56 - lundi 25 septembre 2006
Général Les alias: • Symantec: Trojan.Nethell • Mcafee: Nethell • Kaspersky: Trojan.Win32.BHO.d • Sophos: Troj/Nethell-E • VirusBuster: trojan Trojan.BHO.AJ • Bitdefender: Trojan.Nethell.E Plateformes / Systèmes d'exploitation: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP Effets secondaires: • Il bloque l'accès aux certains sites web • Il crée un fichier • Il modifie des registres • Il vole de l'information Fichiers Le fichier suivant est créé: – Fichier inoffensif: • %SYSDIR% \acss.txt Registre Les clés de registre suivantes sont ajoutée: – HKCR\NetHelper.Hook.1 • "(Default)"="Hook Class" – HKCR\NetHelper.Hook.1\CLSID • "(Default)"="{1593C741-C011-46FE-99FC-3805C28328BA}" – HKCR\NetHelper.Hook • "(Default)"="Hook Class" – HKCR\NetHelper.Hook\CLSID • "(Default)"="{1593C741-C011-46FE-99FC-3805C28328BA}" – HKCR\NetHelper.Hook\CurVer • "(Default)"="NetHelper.Hook.1" – HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA} • "(Default)"="Hook Class" – HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\InprocServer32 • "(Default)"="%le fichier exécuté% " • "ThreadingModel"="Apartment" – HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\ProgID • "(Default)"="NetHelper.Hook.1" – HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\TypeLib • "(Default)"="{0324D9F1-2199-4424-98C7-A0E8CC45743B}" – HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\ VersionIndependentProgID • "(Default)"="NetHelper.Hook" – HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0 • "(Default)"="NetHelper 1.0 Type Library" – HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0\0\win32 • "(Default)"="%le fichier exécuté% " – HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0\FLAGS • "(Default)"="0" – HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0\HELPDIR • "(Default)"="%repertoire actuel% " – HKCR\Interface\{54DCBD5A-3FDC-490F-B9AE-5B9DBAA39BEC} • "(Default)"="IHook" – HKCR\Interface\{54DCBD5A-3FDC-490F-B9AE-5B9DBAA39BEC}\ ProxyStubClsid • "(Default)"="{00020424-0000-0000-C000-000000000046}" – HKCR\Interface\{54DCBD5A-3FDC-490F-B9AE-5B9DBAA39BEC}\ ProxyStubClsid32 • "(Default)"="{00020424-0000-0000-C000-000000000046}" – HKCR\Interface\{54DCBD5A-3FDC-490F-B9AE-5B9DBAA39BEC}\TypeLib • "(Default)"="{0324D9F1-2199-4424-98C7-A0E8CC45743B}" • "Version"="1.0" – HKCU\Software\Nethelper • "LastTime"=%valeurs hexa% Vol d'informations Il essaie de voler l'information suivante: – Des informations sur le compte d'email, obtenues de la clé de registre: HKCU\Software\Microsoft\Internet Account Manager\Accounts – Il capture: • Trafic Internet Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.
Description insérée par Bogdan Iliuta le mercredi 27 septembre 2006 Description mise à jour par Andrei Ivanes le vendredi 20 octobre 2006
Retour
.
.
.
.