Nom: TR/Zlob.65745.8 La date de la découverte: 25/10/2006 Type: Cheval de Troie En circulation: Non Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 49.803 Octets Somme de contrôle MD5: eea22afe223ef4c31fd0442281eaae61 Version VDF: 6.36.00.166 Version IVDF: 6.36.00.184 - lundi 30 octobre 2006
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • F-Secure: Trojan-Downloader.Win32.Zlob.aqo • Grisoft: Downloader.Zlob.CX • Eset: Win32/TrojanDownloader.Zlob Plateformes / Systèmes d'exploitation: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge des fichiers malveillants • Il crée un fichier malveillant • Il modifie des registres Immédiatement après l'exécution l'information suivante est affichée: Fichiers Il crée le répertoire suivant: • %PROGRAM FILES% \VideoCompressionCodec Le fichier suivant est créé: – %PROGRAM FILES% \VideoCompressionCodec\uninst.exe Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Zlob.65745.8 Il essaie de télécharger des fichiers: – L'emplacement est le suivant: • 85.255.118.2/ultra/php/install/********** Il est sauvegardé sur le disque dur local à l'emplacement: %TEMPDIR% \laf%numéro hexadécimal% .tmp Ensuite, ce fichier est exécuté après avoir été completment téléchargé. – L'emplacement est le suivant: • yourguardonline.biz/********** Il est sauvegardé sur le disque dur local à l'emplacement: %TEMPDIR% \laf%numéro hexadécimal% .tmp Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Ce fichier peut contenir d'autres emplacements de téléchargement et pourrait servir comme source à de nouvelles menaces. – L'emplacement est le suivant: • 85.255.118.2/ultra/php/install/********** Il est sauvegardé sur le disque dur local à l'emplacement: %TEMPDIR% \laf%numéro hexadécimal% .tmp Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Registre Les clés de registre suivantes sont ajoutée: – [HKCU\Software\Internet Security] • "Type"=dword:00000003 • "Path"="%PROGRAM FILES% \VideoCompressionCodec" • "Removable"=dword:00000000 – [HKCR\VSEnchancer.Chl] – [HKCR\VSEnchancer.Chl\CLSID] • @="{6BF52A52-394A-11D3-B153-00C04F79FAA6}" – [HKCR\AVZipEnchancer.Chl] – [HKCR\AVZipEnchancer.Chl\CLSID] • @="{6BF52A52-394A-11D3-B153-00C04F79FAA6}" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ VideoCompressionCodec] • "ProductionEnvironment"="1" • "DisplayName"="VideoCompressionCodec 10.0" • "UninstallString"="%PROGRAM FILES% \VideoCompressionCodec\uninst.exe" • "DisplayIcon"="%PROGRAM FILES% \VideoCompressionCodec\uninst.exe" • "DisplayVersion"="10.0" • "URLInfoAbout"="www.vccodec.com" • "Publisher"="VideoCompressionCodec Software" Détails de fichier Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • UPX
Description insérée par Adriana Popa le lundi 13 novembre 2006 Description mise à jour par Adriana Popa le mardi 21 novembre 2006
Retour
.
.
.
.