Nom: TR/Dldr.iBill.BD La date de la découverte: 24/10/2008 Type: Cheval de Troie Sous type: Downloader En circulation: Oui Infections signalées Faible a moyen Potentiel de distribution: Moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 33.792 Octets Somme de contrôle MD5: 57127815d6864a495151e49c7bf7d192 Version IVDF: 7.00.07.83 - vendredi 24 octobre 2008
Général Méthodes de propagation: • Email Les alias: • Symantec: W32.SillyFDC • Mcafee: Downloader-AAP trojan • Kaspersky: Worm.Win32.Downloader.wh • F-Secure: Worm:W32/AutoRun.IT • Sophos: Troj/Agent-IAJ • Grisoft: Pakes.AJY • Eset: Win32/TrojanDownloader.Agent.OJX trojan • Bitdefender: Win32.Worm.Autorun.NT Avant, il était détecté comme: • TR/Dropper.Gen Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge un fichier malveillant • Il diminue les réglages de sécurité • Il modifie des registres Fichiers Il s'autocopie dans l'emplacement suivant: • %PROGRAM FILES% \Microsoft common\svchost.exe Il supprime sa propre copie, exécutée initialement Le fichier suivant est créé: – Un fichier qui est pour l'utilisation temporaire et qui peut être supprimer après: • %temporary internet files% \02[1].exe Il essaie de télécharger un ficher: – L'emplacement est le suivant: • http://re**********t.mobi/02.exe Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \mxwxc.exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Drop.iBill.BD Registre La clé de registre suivante est ajoutée: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\explorer.exe] • "Debugger"="%PROGRAM FILES% \Microsoft Common\svchost.exe" Email Il n'a pas sa propre routine de propagation mais il a été envoyé comme spam par l'intermédiaire de l'email. Les caractéristiques sont décrites ci-dessous: De: L'adresse de l'expéditeur est falsifiée. Sujet: Un des suivants: • Auflistung der Kosten • Amtsgericht Koeln • Inkasso Le corps de l'email est un des suivants: • Sehr geehrte Damen und Herren Ihr Abbuchungsauftrag Nr.46538563 wurde erfullt. Ein Betrag von 484.00 EURO wurde abgebucht und wird in Ihrem Bankauszug als "Vattenfallabbuchung " angezeigt. Die Auflistung der Kosten finden Sie im Anhang in der Datei: Rechnung. Alle unsere Rechnungen sind mit einem Sicherheitszertifikat versehen - der ist fuer Sie nicht von Bedeutung Vattenfall Europe AG Chausseestra?e 23 10115 Berlin Vertretungsberechtigter: Karl Treumeier Umsatzsteuerident-Nummer: DR123052388 Handelsregisternummer HRB 74215B • Sehr geehrte Damen und Herren! Die Anzahlung Nr.771090603943 ist erfolgt Es wurden 6666.88 EURO Ihrem Konto zu Last geschrieben. Die Auflistung der Kosten finden Sie im Anhang in der Datei: Rechnung. Alle unsere Rechnungen sind mit einem Sicherheitszertifikat versehen - der ist fuer Sie nicht von Bedeutung TESCHINKASSO Forderungsmanagement GmbH Geschaeftsfuehrer: Siegward Tesch Bielsteiner Str. 43 in 51674 Wiehl Telefon (0 22 62) 7 11-9 Telefax (0 22 62) 7 11-806 Ust-ID Nummer: 212 / 5758 / 0635 Amtsgericht Koeln HRB 39598 Pièce jointe: Le nom de fichier de l'attachement est: • Rechnung.zip La pièce jointe est une archive contenant une copie du virus Détails de fichier Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.
Description insérée par Thomas Wegele le vendredi 24 octobre 2008 Description mise à jour par Philipp Wolf le vendredi 24 octobre 2008
Retour
.
.
.
.