Besoin d’aide ? Fais appel à la communauté ou embauche un spécialiste.
Aller à Avira Answers
Nom:TR/Scar.aywk
La date de la découverte:20/12/2009
Type:Cheval de Troie
En circulation:Oui
Infections signalées Faible
Potentiel de distribution:Faible a moyen
Potentiel de destruction:Moyen
Fichier statique:Oui
Taille du fichier:66.560 Octets
Somme de contrôle MD5:13de040017144a6276172d08bfd1e7f4
Version IVDF:7.10.02.23 - dimanche 20 décembre 2009

 Général Méthode de propagation:
   • Autorun feature (fr)


Les alias:
   •  Mcafee: W32/Slenping
   •  Panda: W32/OscarBot.XY
   •  Eset: Win32/AutoRun.IRCBot.CX
   •  Bitdefender: Worm.Pushbot.G


Plateformes / Systèmes d'exploitation:
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Il crée des fichiers malveillants
   • Il modifie des registres
   • Il facilite l'accès non autorisé à l'ordinateur

 Fichiers Il s'autocopie dans les emplacements suivants:
   • %HOME%\Application Data\afd.exe
   • \Folder\SubFolder\file.exe



Les fichiers suivants sont créés:

\Folder\SubFolder\Desktop.ini
\autorun.inf Ceci est un fichier texte non malveillant avec le contenu suivant:
   •

 Registre On ajoute une valeur à chaque clé de registre afin de lancer les processus après le redémarrage:

–  [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\
   Install\Software\Microsoft\Windows\CurrentVersion\Run]
   • "Cftmon32"="%HOME%\Application Data\afd.exe"

–  [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "Cftmon32"="%HOME%\Application Data\afd.exe"



La clé de registre suivante est changée:

– [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\
   FirewallPolicy\StandardProfile\AuthorizedApplications\List]
   La nouvelle valeur:
   • "%le fichier exécuté%"="%le fichier exécuté%:*:Enabled:Cftmon32"

 IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant:

Serveur: one.af**********.com
Port: 22
Canal: #!stdin
Pseudonyme: [USA|00|P|%nombre%]

 Porte dérobée Le port suivant est ouvert:

– freebieslounge.com sur le port UDP 44500

 Détails de fichier Logiciel de compression des fichiers exécutables:
Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.

Description insérée par Petre Galan le mardi 16 mars 2010
Description mise à jour par Petre Galan le mardi 16 mars 2010

Retour . . . .
https:// Cet écran est crypté pour votre sécurité.