Nom: TR/Drop.Agent.biqk La date de la découverte: 29/11/2009 Type: Cheval de Troie Sous type: Dropper En circulation: Oui Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 47.104 Octets Somme de contrôle MD5: df8e227f797340574a708e91064c2161 Version IVDF: 7.10.01.118 - dimanche 29 novembre 2009
Général Les alias: • Mcafee: W32/Koobface.worm.gen.r • Sophos: Mal/Generic-A • Panda: W32/Koobface.HU.worm • Eset: Win32/Koobface.NCK • Bitdefender: Trojan.Generic.2862564 Plateformes / Systèmes d'exploitation: • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge un fichier malveillant • Il crée des fichiers malveillants • Il modifie des registres Fichiers Il s'autocopie dans l'emplacement suivant: • %WINDIR% \tag14.exe Il supprime sa propre copie, exécutée initialement Il supprime les fichiers suivants: • c:\3.reg • C:\vx\sd.dat • %WINDIR% \dxxdv34567.bat Les fichiers suivants sont créés: – c:\3.reg Ceci est un fichier texte non malveillant avec le contenu suivant: • – %le dossier d'exécution du malware% \sd.dat – %WINDIR% \dxxdv34567.bat Ensuite, il est exécuté après avoir été completment crée. Ce fichier séquentiel est employé pour effacer un fichier. – %WINDIR% \tgm2.dat Il essaie de télécharger un ficher: – Les emplacements sont les suivants: • http://www.ho-fashion.com/**********/?action=tggen&v=14 • http://starart.net/**********/?action=tggen&v=14 • http://static.e-lady.pl/**********/?action=tggen&v=14 • http://fredericia-stavgang.dk/**********/?action=tggen&v=14 • http://daveshieldsmedia.com/**********/?action=tggen&v=14 • http://www.electronicstoday.org/**********/?action=tggen&v=14 • http://s247135758.onlinehome.us/**********/?action=tggen&v=14 • http://www.lott-gaylor.com/**********/?action=tggen&v=14 • http://iek-triandr.thess.sch.gr/**********/?action=tggen&v=14 • http://prostruction.net/**********/?action=tggen&v=14 • http://videoleverage.com/**********/?action=tggen&v=14 • http://matthall.com.au/**********/?action=tggen&v=14 • http://eurorot.com/**********/?action=tggen&v=14 • http://www.microscoop.net/**********/?action=tggen&v=14 • http://www.creatingordernow.com/**********/?action=tggen&v=14 • http://www.thedeathsquadmovement.com/**********/?action=tggen&v=14 • http://kingdom-shakers.com/**********/?action=tggen&v=14 • http://devline.se/**********/?action=tggen&v=14 • http://anlaegkp.dk/**********/?action=tggen&v=14 • http://thyselius.tv/**********/?action=tggen&v=14 • http://www.redcode.rs/**********/?action=tggen&v=14 • http://juanfurlan.com.ar/**********/?action=tggen&v=14 • http://panoramapics.com/**********/?action=tggen&v=14 • http://zaferburo.com.tr/**********/?action=tggen&v=14 • http://sindhpk.com/**********/?action=tggen&v=14 • http://vostravauxcleenmain.com/**********/?action=tggen&v=14 • http://onestopfloorshop.com/**********/?action=tggen&v=14 • http://www.gwypg.co.uk/**********/?action=tggen&v=14 Registre La clé de registre suivante est ajoutée: – [HKCR\Mime\Database\Content Type\application/xhtml+xml] • "CLSID"="{25336920-03F9-11cf-8FD0-00AA00686F13}" • "Encoding"=hex:08,00,00,00 • "Extension"=".xml" Informations divers Il vérifie l'existence d'une connexion Internet en contactant le site web suivant: • http://www.google.com Détails de fichier Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.
Description insérée par Petre Galan le mercredi 17 mars 2010 Description mise à jour par Petre Galan le mercredi 17 mars 2010
Retour
.
.
.
.