Nom: TR/Agent.fxp La date de la découverte: 25/04/2008 Type: Cheval de Troie En circulation: Oui Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 23.040 Octets Somme de contrôle MD5: 9481e26583db9d77b301b1232d786e84 Version IVDF: 7.00.03.213 - vendredi 25 avril 2008
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Kaspersky: Trojan.Win32.Agent.fxp • F-Secure: Trojan.Win32.Agent.fxp • Sophos: W32/IRCBot-ACE • Eset: Win32/IRCBot.AAH • Bitdefender: Win32.Worm.Slenfbot.B Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il bloque l'accès aux sites web de sécurité • Il modifie des registres • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \texds.exe Il supprime sa propre copie, exécutée initialement Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] • Terminal Execution Exchange Deamon Service = texds.exe IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant: Serveur: secure.freebsd.la Port: 9798 Le mot de passe du serveur: su1c1d3 Canal: #ghetto# Pseudonyme: \00\USA\%chaîne de caractères aléatoire% Mot de passe: 3atsh1t Hôtes Le fichier hôte est modifié, comme il est expliqué: – Dans ce cas les entrées existantes sont écrasées – L'accès aux liens URL suivants est effectivement bloqué : • jayloden.com; www.jayloden.com; www.spywareinfo.com; spywareinfo.com; www.spybot.info; spybot.info; kaspersky.com; kaspersky-labs.com; www.kaspersky.com; www.majorgeeks.com; majorgeeks.com; securityresponse.symantec.com; symantec.com; www.symantec.com; updates.symantec.com; liveupdate.symantecliveupdate.com; liveupdate.symantec.com; customer.symantec.com; update.symantec.com; www.sophos.com; sophos.com; www.virustotal.com; virustotal.com; www.mcafee.com; mcafee.com; rads.mcafee.com; mast.mcafee.com; download.mcafee.com; dispatch.mcafee.com; us.mcafee.com; www.trendsecure.com; trendsecure.com; www.viruslist.com; viruslist.com; www.hijackthis.de; hijackthis.de; f-secure.com; www.f-secure.com; Merijn.org; www.Merijn.org; www.avp.com; avp.com; analysis.seclab.tuwien.ac.at; www.bleepingcomputer.com; bleepingcomputer.com; trendmicro.com; www.trendmicro.com; www.safer-networking.org; safer-networking.org; grisoft.com; www.grisoft.com Le fichier hôte modifié ressemblera à ceci: La technologie Rootkit C'est une technologie spécifique au malware. Le malware cache sa présence aux utilitaires de système, applications de sécurité et à la fin, à l'utilisateur. Il cache les suivants: – Son propre processus Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • UPX
Description insérée par Andrei Gherman le vendredi 25 juillet 2008 Description mise à jour par Andrei Gherman le vendredi 25 juillet 2008
Retour
.
.
.
.