Nom: TR/Spy.VB.QU La date de la découverte: 13/03/2007 Type: Cheval de Troie En circulation: Oui Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Moyen Fichier statique: Non Taille du fichier: 189.692 Octets Version IVDF: 6.38.00.48 - mardi 13 mars 2007
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Symantec: W32.SillyFDC • Mcafee: BackDoor-AKZ • Kaspersky: Trojan-Spy.Win32.VB.qu • TrendMicro: WORM_VB.CVY • F-Secure: Trojan:W32/Agent.AHC • Panda: Bck/Amitis.J • Eset: Win32/Spy.VB.QU trojan • Bitdefender: Trojan.Mailspam.J Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il crée des fichiers • Il emploie son propre moteur de courrier électronique • Il diminue les réglages de sécurité • Il modifie des registres • Il vole de l'information Fichiers Il s'autocopie dans les emplacements suivants: • %TEMPDIR% \31550.exe • %SYSDIR% \odbcasvc.exe Archivage: Le Malware crée les archives dans lequels les fichiers sont enregistrés. On analyse l'archive suivant: • %APPDATA%\Microsoft\Office\Recent\ On analyse le type de fichier suivant: • .doc Voilà le nom du fichier comprimé: • %TEMPDIR% \%la date courante% _%le temps courant% .uha Les fichiers suivants sont créés: – Fichiers inoffensifs: • %SYSDIR% \uha.exe • %SYSDIR% \mswinsck.ocx – Des fichiers qui peuvent être supprimés après: • %TEMPDIR% \attachment%la date courante% _%le temps courant% .tmp • %TEMPDIR% \mail.tmp Registre Les clés de registre suivantes sont ajoutées afin de charger le service après le redémarrage: – HKLM\SYSTEM\CurrentControlSet\Services\odbcasvc • "Type"=dword:00000010 • "Start"=dword:00000002 • "ErrorControl"=dword:00000001 • "ImagePath"=%SYSDIR% \odbcasvc.exe • "DisplayName"="ODBC Administration Service" • "ObjectName"="LocalSystem" • "Description"="Microsoft Data Access - ODBC Administration Service" – HKLM\SYSTEM\CurrentControlSet\Services\odbcasvc\Security • Security"=%valeurs hexa% – HKLM\SYSTEM\CurrentControlSet\Services\odbcasvc\Enum • "0"="Root\\LEGACY_ODBCASVC\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Les clés de registre suivantes sont ajoutée: – HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ODBCASVC • "NextInstance"=dword:00000001 – HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ODBCASVC\0000 • "Service"="odbcasvc" • "Legacy"=dword:00000001 • "ConfigFlags"=dword:00000000 • "Class"="LegacyDriver" • "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" • "DeviceDesc"="ODBC Administration Service" – HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ODBCASVC\0000\ Control • "*NewlyCreated*"=dword:00000000 • "ActiveService"="odbcasvc" La clé de registre suivante est changée: Différents réglages pour Explorer: – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer L'ancienne valeur: • "NoDriveTypeAutoRun"=dword:0000009d La nouvelle valeur: • "NoDriveTypeAutoRun"=dword:00000091 Email Il n'a pas sa propre routine de propagation mais il a la capacité d'envoyer un e-mail. Il est plus que possible que le destinataire soit l'auteur. Les caractéristiques sont décrites ci-dessous: De: L'expéditeur de cet e-mail est ce qui suit: • esmtp01@tom.com A: Le destinataire de l'email est le suivant: • esmtp01@tom.com Sujet: Le suivant: • Spider%nombre% [%le nom de l'ordinateur% \%le nom d'utilisateur courant% ] Pièce jointe: Le nom de fichier de l'attachement est: • %la date courante% _%le temps courant% .uha L'attachement est une copie du fichier créé: %TEMPDIR% \%la date courante% _%le temps courant% .uha Détails de fichier Langage de programmation: Le fichier a été écrit en Visual Basic. Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.
Description insérée par Alexander Neth le vendredi 25 juillet 2008 Description mise à jour par Andrei Gherman le vendredi 1 août 2008
Retour
.
.
.
.