Nom: TR/PSW.Steal.46592 La date de la découverte: 03/11/2006 Type: Cheval de Troie En circulation: Non Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 94.208 Octets Somme de contrôle MD5: 50dd1445ede1d7aa737a7943a6440811 Version VDF: 6.36.00.207 Version IVDF: 6.36.00.231 - vendredi 3 novembre 2006
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Kaspersky: Trojan-Spy.Win32.Banker.cew • F-Secure: Trojan-Spy.Win32.Banker.cew • Sophos: Troj/Nethell-G Plateformes / Systèmes d'exploitation: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il crée un fichier • Il crée un fichier malveillant • Il enregistre les frappes de touche • Il modifie des registres • Il vole de l'information Fichiers Il supprime sa propre copie, exécutée initialement Les fichiers suivants sont créés: – %SYSDIR% \nethelper.xml – %SYSDIR% \commandhelper.xml – %SYSDIR% \conf.dat – %SYSDIR% \nethelper.dll Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/PSW.Steal.46592 – %SYSDIR% \accs.txt Ce fichier contient des frappes de touche collectés. – %SYSDIR% \fulllog.txt Ce fichier contient des frappes de touche collectés. – %SYSDIR% \log.txt Ce fichier contient des frappes de touche collectés. Registre Il enregistre un objet d'aide du navigateur en ajoutant la clé suivante: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{1593C741-C011-46FE-99FC-3805C28328BA}] Les clés de registre suivantes sont ajoutée: – [HKCR\NetHelper.Hook] • @="Hook Class" – [HKCR\NetHelper.Hook\CLSID] • @="{1593C741-C011-46FE-99FC-3805C28328BA}" – [HKCR\NetHelper.Hook\CurVer] • @="NetHelper.Hook.1" – [HKCR\NetHelper.Hook.1] • @="Hook Class" – [HKCR\NetHelper.Hook.1\CLSID] • @="{1593C741-C011-46FE-99FC-3805C28328BA}" – [HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}] • @="Hook Class" – [HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\InprocServer32] • @="%SYSDIR% \nethelper.dll" • "ThreadingModel"="Apartment" – [HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\ProgID] • @="NetHelper.Hook.1" – [HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\Programmable] – [HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\TypeLib] • @="{0324D9F1-2199-4424-98C7-A0E8CC45743B}" – [HKCR\CLSID\{1593C741-C011-46FE-99FC-3805C28328BA}\ VersionIndependentProgID] • @="NetHelper.Hook" – [HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}] – [HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0] • @="NetHelper 1.0 Type Library" – [HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0\0] – [HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0\0\win32] • @="%SYSDIR% \nethelper.dll" – [HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0\FLAGS] • @="0" – [HKCR\TypeLib\{0324D9F1-2199-4424-98C7-A0E8CC45743B}\1.0\HELPDIR] • @="%SYSDIR% \" – [HKCR\Interface\{54DCBD5A-3FDC-490F-B9AE-5B9DBAA39BEC}] • @="IHook" – [HKCR\Interface\{54DCBD5A-3FDC-490F-B9AE-5B9DBAA39BEC}\ ProxyStubClsid] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{54DCBD5A-3FDC-490F-B9AE-5B9DBAA39BEC}\ ProxyStubClsid32] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{54DCBD5A-3FDC-490F-B9AE-5B9DBAA39BEC}\TypeLib] • @="{0324D9F1-2199-4424-98C7-A0E8CC45743B}" • "Version"="1.0" Porte dérobée Serveur de contact: Tous les suivants: • http://noviid.com/********** • http://noviid.com/********** • http://noviid.com/********** • http://noviid.com/********** • http://noviid.com/********** • http://noviid.com/********** En conséquence il peut envoyer de l'information. Ceci est fait par l'intermédiaire de la requête HTTP GET du script PHP. Il envoie de l'information au sujet de: • Les informations rassemblées, décrites dans la section Vol d'informations Il essaie de voler l'information suivante: – Des informations sur le compte d'email, obtenues de la clé de registre: HKCU\Software\Microsoft\Internet Account Manager\Accounts – Une routine de journalisation est commencé après qu'un des sites web suivants soit visité: • https://www3.netbank.commbank.com.au/netbank/bankmain • ib.national.com.au/nabib/loginProcess.ctl • www.national.au – Il capture: • Information du compte Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++.
Description insérée par Adriana Popa le lundi 6 novembre 2006 Description mise à jour par Adriana Popa le mardi 7 novembre 2006
Retour
.
.
.
.