Nom: TR/Bagle.95027 La date de la découverte: 03/11/2009 Type: Cheval de Troie En circulation: Oui Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 95.027 Octets Somme de contrôle MD5: e483e6456eb99c156fb36e5de6df9c03 Version IVDF: 7.01.06.185 - mardi 3 novembre 2009
Général Les alias: • Mcafee: W32/Bagle.gen virus • Sophos: Mal/Behav-191 • Panda: W32/Bagle.RC.worm • Eset: Win32/Bagle.TK • Bitdefender: Win32.Bagle.SUQ@mm Plateformes / Systèmes d'exploitation: • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge des fichiers malveillants • Il crée des fichiers malveillants • Il modifie des registres Fichiers Il s'autocopie dans l'emplacement suivant: • %HOME%\Application Data\m\flec006.exe Il essaie de télécharger des fichiers: – Les emplacements sont les suivants: • http://pose-service.com/1/********** • http://ip-kamery.com/1/********** • http://hot-chilli-shop.de/1/********** • http://www.sabasahar.com/1/********** • http://techart.ncompany.org/1/********** • http://rosengarten.webtar.hu/1/********** • http://www.desarroya.net/1/********** • http://cbhbooks.com/1/********** • http://ruralpoint.com/1/********** • http://compoundbtl.com/1/********** • http://bierpub.de/1/********** • http://checiny.pl/1/********** • http://1dim-giann.pel.sch.gr/1/********** • http://barpini.ch/1/********** • http://construction-barascud.com/1/********** • http://hoj-design.dk/1/********** Au moment de l'écriture, ce fichier n'était pas en ligne pour plus d'investigations. – Les emplacements sont les suivants: • http://jsahagung.110mb.com/********** • http://www.copymobil.de/********** • http://www.ecolubkiss.hu/********** Au moment de l'écriture, ce fichier n'était pas en ligne pour plus d'investigations. – Les emplacements sont les suivants: • http://refreshcreative.sk/1/********** • http://pose-service.com/1/********** • http://www.sabasahar.com/1/********** • http://tallercero.com/1/********** • http://rosengarten.webtar.hu/1/********** • http://www.enzo.pl/1/********** • http://barpini.ch/1/********** • http://1insider1.1i.funpic.de/1/********** • http://idealabs.tv/1/********** • http://compoundbtl.com/1/********** • http://techart.ncompany.org/1/********** • http://1dim-giann.pel.sch.gr/1/********** • http://www.desarroya.net/1/********** • http://ip-kamery.com/1/********** • http://construction-barascud.com/1/********** Au moment de l'écriture, ce fichier n'était pas en ligne pour plus d'investigations. – L'emplacement est le suivant: • http://www.copymobil.de/**********?page=404 Au moment de l'écriture, ce fichier n'était pas en ligne pour plus d'investigations. Registre On ajoute une des valeurs suivantes afin de lancer le processus après le redémarrage: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "mule_st_key"="%home% \Application Data\m\flec006.exe" Détails de fichier Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.
Description insérée par Petre Galan le jeudi 4 mars 2010 Description mise à jour par Petre Galan le jeudi 4 mars 2010
Retour
.
.
.
.