Nom:TR/Agent.AAL
La date de la découverte:22/09/2006
Type:Cheval de Troie
En circulation:Non
Infections signalées Faible
Potentiel de distribution:Faible
Potentiel de destruction:Faible a moyen
Fichier statique:Oui
Taille du fichier:69.632 Octets
Somme de contrôle MD5:4ed6f7364206b0ae28e1cc439102ce5b
Version VDF:6.36.00.49
Version IVDF:6.36.00.60 - mardi 26 septembre 2006

 Général Méthode de propagation:
   • Il ne possède pas de propre routine de propagation


L'alias:
   •  Mcafee: Kimat


Plateformes / Systèmes d'exploitation:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Il crée un fichier
   • Il crée des fichiers malveillants
   • Il modifie des registres


Immédiatement après l'exécution l'information suivante est affichée:



Juste après l'exécution il lance une application windows qui affiche le fenêtre suivante:


 Fichiers Il s'autocopie dans les emplacements suivants:
   • %SYSDIR%\ISASS.exe
   • %WINDIR%\Resources\Empty.bat
   • %WINDIR%\Media\msconfig.bat
   • %WINDIR%\security\kernel32.bat
   • %WINDIR%\system32.exe
   • %ALLUSERSPROFILE%\Start Menu\Programs\Startup\Temp.pif
   • %SYSDIR%\LNETINFO.exe
   • %HOME%\My Documents\Data %le nom de l'ordinateur%.exe
   • %SYSDIR%\Kiamat.exe
   • %HOME%\My Documents\%toutes les sous-répertoires%\%repertoire actuel%.exe



Le fichier suivant est créé:

%WINDIR%\security\ms.inf

 Registre Les clés de registre suivantes sont ajoutées afin d'exécuter des processus après le redémarrage:

– HKCU\Software\Microsoft\Windows\CurrentVersion\Run
   • "msconfig"="%WINDIR%\Media\msconfig.bat"

– HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
   • "Kiamat Sudah Dekat_16_04"="%SYSDIR%\ISASS.exe"



La clé de registre suivante est ajoutée:

– HKCU\Software\Policies\Microsoft\CurrentVersion\Policies\Explorer
   • "NoFind"=dword:00000001



Les clés de registre suivantes sont changées:

Il désactive le Gestionnaire des tâches et l'éditeur de la base de registres
– HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System
   La nouvelle valeur:
   • "DisableRegistryTools"=dword:00000001
   • "DisableTaskMgr"=dword:00000001

– HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
   L'ancienne valeur:
   • "Hidden"=%réglages définis par l'utilisateur%
   • "HideFileExt"=%réglages définis par l'utilisateur%
   La nouvelle valeur:
   • "Hidden"=dword:00000002
   • "HideFileExt"=dword:00000001

– HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
   L'ancienne valeur:
   • "Shell"="Explorer.exe"
   La nouvelle valeur:
   • "Shell"="Explorer.exe "%WINDIR%\Resources\Empty.bat""

– HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System
   La nouvelle valeur:
   • "DisableCMD"=dword:00000001

 Détails de fichier Langage de programmation:
Le fichier a été écrit en Visual Basic.

Description insérée par Teodor Onisor le mardi 24 octobre 2006
Description mise à jour par Oliver Auerbach le mercredi 25 octobre 2006

Retour . . . .