Nom: ADSPY/Boran.I.17 La date de la découverte: 05/10/2006 Type: Cheval de Troie En circulation: Non Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 9.728 Octets Somme de contrôle MD5: 29987dbd0Ec36ff87cd572f0d75c2c5a Version VDF: 6.35.01.51 - vendredi 4 août 2006Version IVDF: 6.35.01.51 - vendredi 4 août 2006
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • TrendMicro: PAK_Generic.001 • Eset: Win32/Adware.Boran Plateformes / Systèmes d'exploitation: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il crée des fichiers • Il modifie des registres Fichiers Il crée le répertoire suivant: • %le dossier d'exécution du malware% \updmms Les fichiers suivants sont créés: – %le dossier d'exécution du malware% \updmms\mmsass.cab – %le dossier d'exécution du malware% \updmms\mmsstate.ini – %le dossier d'exécution du malware% \updmms\update.ini – %le dossier d'exécution du malware% \mms.ini Registre Il enregistre un objet d'aide du navigateur en ajoutant la clé suivante: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{6671A431-5C3D-463d-A7CF-5587F9B7E191}] • @="Vision" Les clés de registre suivantes sont ajoutée: – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}] • @="MMSAssist BHO" – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\InprocServer32] • @="%le dossier d'exécution du malware% \%le fichier exécuté% " • "ThreadingModel"="Apartment" – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\ProgID] • @="MMSBho.MMSAssist.1" – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\Programmable] – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\TypeLib] • @="{077525AC-C681-4139-8C3E-B582BDD375C7}" – [HKCR\CLSID\{6671A431-5C3D-463d-A7CF-5587F9B7E191}\ VersionIndependentProgID] • @="MMSBho.MMSAssist" – [HKCR\TypeLib\{077525AC-C681-4139-8C3E-B582BDD375C7}\1.0] • @="MMSBho 1.0 Type Library" – [HKCR\TypeLib\{077525AC-C681-4139-8C3E-B582BDD375C7}\1.0\0\win32] • @="%le dossier d'exécution du malware% \%le fichier exécuté% l" – [HKCR\TypeLib\{077525AC-C681-4139-8C3E-B582BDD375C7}\1.0\FLAGS] • @="0" – [HKCR\TypeLib\{077525AC-C681-4139-8C3E-B582BDD375C7}\1.0\HELPDIR] • @="%le dossier d'exécution du malware% " – [HKCR\Interface\{74289A79-E652-4A57-A6B9-EE64AD532A8D}] • @="IMMSAssist" – [HKCR\Interface\{74289A79-E652-4A57-A6B9-EE64AD532A8D}\ ProxyStubClsid] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{74289A79-E652-4A57-A6B9-EE64AD532A8D}\ ProxyStubClsid32] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{74289A79-E652-4A57-A6B9-EE64AD532A8D}\TypeLib] • @="{077525AC-C681-4139-8C3E-B582BDD375C7}" • "Version"="1.0" – [HKCR\MMSBho.MMSAssist] • @="MMSAssist BHO" – [HKCR\MMSBho.MMSAssist\CLSID] • @="{6671A431-5C3D-463d-A7CF-5587F9B7E191}" – [HKCR\MMSBho.MMSAssist\CurVer] • @="MMSBho.MMSAssist.1" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ ShellServiceObjectDelayLoad] • "Vision"="{6671A431-5C3D-463d-A7CF-5587F9B7E191}" – [HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\ {6671A433-5C3D-463d-A7CF-5587F9B7E191}] • "CLSID"="{1FBA04EE-3024-11d2-8F1F-0000F87ABD16}" • "ClsidExtension"="{6671A432-5C3D-463d-A7CF-5587F9B7E191}" • "MenuText"="%chaîne de caractères aléatoire% " • "MenuStatusBar"="%chaîne de caractères aléatoire% " – [HKCU\Software\Microsoft\Internet Explorer\MenuExt\ >>%chaîne de caractères aléatoire% <<] • @="res://%le dossier d'exécution du malware% \%le fichier exécuté% /mms.htm" – [HKLM\SOFTWARE\mmsassist] • "mmsassist"="1.2.0.3" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ Vision Communicate] • "DisplayName"="Vision Communicate" • "UninstallString"="%SYSDIR% \rundll32.exe %le dossier d'exécution du malware% \%le fichier exécuté% ,Uninstall" Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • UPX
Description insérée par Monica Ghitun le jeudi 5 octobre 2006 Description mise à jour par Andrei Ivanes le jeudi 26 octobre 2006
Retour
.
.
.
.