Nom:TR/Bagle.95027
La date de la découverte:03/11/2009
Type:Cheval de Troie
En circulation:Oui
Infections signalées Faible
Potentiel de distribution:Faible
Potentiel de destruction:Faible a moyen
Fichier statique:Oui
Taille du fichier:95.027 Octets
Somme de contrôle MD5:e483e6456eb99c156fb36e5de6df9c03
Version IVDF:7.01.06.185 - mardi 3 novembre 2009

 Général Les alias:
   •  Mcafee: W32/Bagle.gen virus
   •  Sophos: Mal/Behav-191
   •  Panda: W32/Bagle.RC.worm
   •  Eset: Win32/Bagle.TK
   •  Bitdefender: Win32.Bagle.SUQ@mm


Plateformes / Systèmes d'exploitation:
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Il télécharge des fichiers malveillants
   • Il crée des fichiers malveillants
   • Il modifie des registres

 Fichiers Il s'autocopie dans l'emplacement suivant:
   • %HOME%\Application Data\m\flec006.exe




Il essaie de télécharger des fichiers:

– Les emplacements sont les suivants:
   • http://pose-service.com/1/**********
   • http://ip-kamery.com/1/**********
   • http://hot-chilli-shop.de/1/**********
   • http://www.sabasahar.com/1/**********
   • http://techart.ncompany.org/1/**********
   • http://rosengarten.webtar.hu/1/**********
   • http://www.desarroya.net/1/**********
   • http://cbhbooks.com/1/**********
   • http://ruralpoint.com/1/**********
   • http://compoundbtl.com/1/**********
   • http://bierpub.de/1/**********
   • http://checiny.pl/1/**********
   • http://1dim-giann.pel.sch.gr/1/**********
   • http://barpini.ch/1/**********
   • http://construction-barascud.com/1/**********
   • http://hoj-design.dk/1/**********
Au moment de l'écriture, ce fichier n'était pas en ligne pour plus d'investigations.

– Les emplacements sont les suivants:
   • http://jsahagung.110mb.com/**********
   • http://www.copymobil.de/**********
   • http://www.ecolubkiss.hu/**********
Au moment de l'écriture, ce fichier n'était pas en ligne pour plus d'investigations.

– Les emplacements sont les suivants:
   • http://refreshcreative.sk/1/**********
   • http://pose-service.com/1/**********
   • http://www.sabasahar.com/1/**********
   • http://tallercero.com/1/**********
   • http://rosengarten.webtar.hu/1/**********
   • http://www.enzo.pl/1/**********
   • http://barpini.ch/1/**********
   • http://1insider1.1i.funpic.de/1/**********
   • http://idealabs.tv/1/**********
   • http://compoundbtl.com/1/**********
   • http://techart.ncompany.org/1/**********
   • http://1dim-giann.pel.sch.gr/1/**********
   • http://www.desarroya.net/1/**********
   • http://ip-kamery.com/1/**********
   • http://construction-barascud.com/1/**********
Au moment de l'écriture, ce fichier n'était pas en ligne pour plus d'investigations.

– L'emplacement est le suivant:
   • http://www.copymobil.de/**********?page=404
Au moment de l'écriture, ce fichier n'était pas en ligne pour plus d'investigations.

 Registre On ajoute une des valeurs suivantes afin de lancer le processus après le redémarrage:

–  [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "mule_st_key"="%home%\Application Data\m\flec006.exe"

 Détails de fichier Logiciel de compression des fichiers exécutables:
Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.

Description insérée par Petre Galan le jeudi 4 mars 2010
Description mise à jour par Petre Galan le jeudi 4 mars 2010

Retour . . . .