Nom:TR/Dldr.Tiny.brm
La date de la découverte:14/07/2008
Type:Cheval de Troie
Sous type:Downloader
En circulation:Oui
Infections signalées Faible a moyen
Potentiel de distribution:Faible
Potentiel de destruction:Faible a moyen
Fichier statique:Oui
Taille du fichier:8.192 Octets
Somme de contrôle MD5:6b4ef50e3e21205685cea919ebf93476
Version IVDF:7.00.05.107 - lundi 14 juillet 2008

 Général Méthode de propagation:
   • Il ne possède pas de propre routine de propagation


Les alias:
   •  Symantec: Trojan Horse
   •  Kaspersky: Trojan-Downloader.Win32.Obitel.a
   •  TrendMicro: TROJ_DLOADR.GG
   •  F-Secure: Trojan-Downloader.Win32.Obitel.a
   •  Sophos: Troj/Agent-HFU
   •  Eset: Win32/TrojanDownloader.Tiny.NDM
   •  Bitdefender: Trojan.Downloader.Gadja.C


Plateformes / Systèmes d'exploitation:
   • Windows 96
   • Windows 99
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Il télécharge un fichier malveillant

 Fichiers Il s'autocopie dans l'emplacement suivant:
   • %SYSDIR%\userinit.exe



Il renom le fichier suivant:

    •  %SYSDIR%\userinit.exe en %SYSDIR%\userini.exe



Il supprime sa propre copie, exécutée initialement

%TEMPDIR%\%chaîne de caractères aléatoire de trois digits%.tmp Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Dldr.Tiny.brm.1




Il essaie de télécharger un ficher:

– L'emplacement est le suivant:
   • http://fixaserver.ru/**********gate.php**********
Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Au moment de l'écriture, ce fichier n'était pas en ligne pour plus d'investigations.

 Email Il n'a pas sa propre routine de propagation mais il a été envoyé comme spam par l'intermédiaire de l'email. Les caractéristiques sont décrites ci-dessous:


De:
L'adresse de l'expéditeur est falsifiée.


Sujet:
Un des suivants:
   • Ihr UPS Paket %chaîne de caractères aléatoire%
   • UPS Paket %chaîne de caractères aléatoire%



Corps:
Le corps de l'email est le suivant:

   • Guten Tag,
     leider konnten wir ihren Paket gesendet am 01. Juli nicht zustellen, da
     die Adresse des Empfangers nicht existiert. Drucken Sie bitte den Lieferschein im Anhang dieser Mail aus,
     und holen Sie ihr Paket bei uns ab.

   • Dear Sir/Madam,
     
     Unfortunately we were not able to deliver postal package you sent on July the 1st in time because the recipient's address is not correct.
     Please print out the invoice copy attached and collect the package at our office
     
     Your UPS


Pièce jointe:
Le nom de fichier de l'attachement est un des suivants:
   • UPS_Lieferschein_8102.zp
   • ups_invoice.zip

La pièce jointe est une archive contenant une copie du virus

 Détails de fichier Langage de programmation:
Le fichier a été écrit en MS Visual C++.

Description insérée par Thomas Wegele le mardi 15 juillet 2008
Description mise à jour par Thomas Wegele le mardi 15 juillet 2008

Retour . . . .