Nom:BDS/Frauder.bu
La date de la découverte:29/08/2008
Type:Serveur porte dérobée
En circulation:Oui
Infections signalées Faible a moyen
Potentiel de distribution:Faible
Potentiel de destruction:Faible a moyen
Fichier statique:Non
Taille du fichier:~203.776 Octets
Version IVDF:7.00.06.89 - vendredi 29 août 2008

 Général Méthode de propagation:
   • Il ne possède pas de propre routine de propagation


Les alias:
   •  Symantec: Trojan.Blusod
   •  Mcafee: Downloader-ASH.gen.b trojan
   •  Kaspersky: Backdoor.Win32.Frauder.bu
   •  F-Secure: Backdoor.Win32.Frauder.bu
   •  Sophos: Mal/EncPk-EU
   •  Panda: Adware/RogueAntimalware2008
   •  Grisoft: Downloader.FraudLoad.N
   •  Eset: a variant of Win32/Kryptik.E trojan
   •  Bitdefender: Trojan.FakeAlert.ACR


Plateformes / Systèmes d'exploitation:
   • Windows 96
   • Windows 99
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Il télécharge un fichier malveillant
   • Il crée des fichiers malveillants
   • Il modifie des registres


Il affiche le contenu d'un fichier image créé:


 Fichiers Il s'autocopie dans l'emplacement suivant:
   • %SYSDIR%\lphc1boj0e39c.exe



Les fichiers suivants sont créés:

%TEMPDIR%\.tt1.tmp.vbs Ensuite, il est exécuté après avoir été completment crée. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: VBS/Agent.1002

%SYSDIR%\blphc1boj0e39c.scr Ensuite, il est exécuté après avoir été completment crée. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: JOKE/BlueScreen.B

%SYSDIR%\phc1boj0e39c.bmp Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Fakealert.AAF




Il essaie de télécharger un ficher:

– L'emplacement est le suivant:
   • http://stat.antivirusxp-2008.net/**********/common/16.gif
Il est sauvegardé sur le disque dur local à l'emplacement: C:\Documents and Settings\makrorechner\Local Settings\Temp\.tt4.tmp Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Le fichier contient malware.

 Registre On ajoute une des valeurs suivantes afin de lancer le processus après le redémarrage:

–  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "lphc1boj0e39c"="%SYSDIR%\lphc1boj0e39c.exe"



Les clés de registre suivantes sont ajoutée:

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
   • "NoDispBackgroundPage"=dword:00000001
   • "NoDispScrSavPage"=dword:00000001

– [HKLM\SOFTWARE\Microsoft\Software Notifier]
   • "InstallID"="858948ee-a000-4255-86f8-9e3baeb448b6"



Les clés de registre suivantes sont changées:

– [HKCU\Control Panel\Colors]
   La nouvelle valeur:
   • "Background"="0 0 255"

– [HKCU\Control Panel\Desktop]
   La nouvelle valeur:
   • "WallpaperStyle"="0"
     "TileWallpaper"="0"
     "Wallpaper"="%SYSDIR%\phc1boj0e39c.bmp"
     "OriginalWallpaper"="%SYSDIR%\phc1boj0e39c.bmp"
     "ConvertedWallpaper"="%SYSDIR%\phc1boj0e39c.bmp"
     "SCRNSAVE.EXE"="%SYSDIR%\blphc1boj0e39c.scr"
     "ScreenSaveActive"="1"
     "ScreenSaveTimeOut"="600"

 Détails de fichier Langage de programmation:
Le fichier a été écrit en MS Visual C++.


Logiciel de compression des fichiers exécutables:
Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.

Description insérée par Andreas Feuerstein le vendredi 5 septembre 2008
Description mise à jour par Andreas Feuerstein le vendredi 5 septembre 2008

Retour . . . .