Nom: TR/Buzus.cptr La date de la découverte: 23/11/2009 Type: Cheval de Troie En circulation: Oui Infections signalées Faible a moyen Potentiel de distribution: Faible a moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 262.144 Octets Somme de contrôle MD5: 20f60d32f26b0bcc1b17aa994ddeed14 Version IVDF: 7.10.01.47 - lundi 23 novembre 2009
Général Méthode de propagation: • Autorun feature (fr) Les alias: • Mcafee: W32/Palack.worm • Sophos: W32/AutoRun-AVL • Panda: W32/P2PWorm.EK.worm • Eset: Win32/AutoRun.IRCBot.DI • Bitdefender: Trojan.Dropper.VB Plateformes / Systèmes d'exploitation: • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il crée des fichiers malveillants • Il modifie des registres • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans les emplacements suivants: • %SYSDIR% \wmispm.exe • \RECDIR-5902\data.sys Il supprime sa propre copie, exécutée initialement Il supprime le fichier suivant: • %TEMPDIR% \melt.bat Les fichiers suivants sont créés: – \autorun.inf Ceci est un fichier texte non malveillant avec le contenu suivant: • – %TEMPDIR% \melt.bat Ensuite, il est exécuté après avoir été completment crée. Ce fichier séquentiel est employé pour effacer un fichier. Il essaie d’exécuter les fichiers suivants : – Nom de fichier: Noms des fichiers: • net stop avg8wd – Nom de fichier: Noms des fichiers: • "%SYSDIR% \wmispm.exe" – Nom de fichier: Noms des fichiers: • net1 stop AntiVirService – Nom de fichier: Noms des fichiers: • CMD /C sc stop SbPF.Launcher – Nom de fichier: Noms des fichiers: • sc stop avg8wd – Nom de fichier: Noms des fichiers: • CMD /C sc config "avast! Antivirus" start= disabled – Nom de fichier: Noms des fichiers: • sc stop NOD32krn – Nom de fichier: Noms des fichiers: • CMD /C sc config AntiVirService start= disabled – Nom de fichier: Noms des fichiers: • "C:\WORK\!ITW • 44.exe" – Nom de fichier: Noms des fichiers: • CMD /C sc config avg8wd start= disabled – Nom de fichier: Noms des fichiers: • cmd /c ""%TEMPDIR% \melt.bat" " – Nom de fichier: Noms des fichiers: • sc config avg8wd start= disabled – Nom de fichier: Noms des fichiers: • CMD /C sc delete "avast! Antivirus" – Nom de fichier: Noms des fichiers: • CMD /C sc stop "avast! Antivirus" – Nom de fichier: Noms des fichiers: • sc delete AntiVirService – Nom de fichier: Noms des fichiers: • CMD /C del /F /S /Q *.zip – Nom de fichier: Noms des fichiers: • CMD /C sc delete PASRV – Nom de fichier: Noms des fichiers: • sc stop SbPF.Launcher – Nom de fichier: Noms des fichiers: • CMD /C sc stop avg8wd – Nom de fichier: Noms des fichiers: • CMD /C sc stop AntiVirService – Nom de fichier: Noms des fichiers: • net1 stop VSSERV – Nom de fichier: Noms des fichiers: • CMD /C net stop VSSERV – Nom de fichier: Noms des fichiers: • net stop SbPF.Launcher – Nom de fichier: Noms des fichiers: • CMD /C del /F /S /Q *.scr – Nom de fichier: Noms des fichiers: • sc config SbPF.Launcher start= disabled – Nom de fichier: Noms des fichiers: • sc delete SbPF.Launcher – Nom de fichier: Noms des fichiers: • CMD /C sc delete VSSERV – Nom de fichier: Noms des fichiers: • net stop NOD32krn – Nom de fichier: Noms des fichiers: • sc delete PASRV – Nom de fichier: Noms des fichiers: • net stop AntiVirService – Nom de fichier: Noms des fichiers: • sc delete VSSERV – Nom de fichier: Noms des fichiers: • CMD /C net stop SbPF.Launcher – Nom de fichier: Noms des fichiers: • sc config "avast! Antivirus" start= disabled – Nom de fichier: Noms des fichiers: • net1 stop "avast! Antivirus" – Nom de fichier: Noms des fichiers: • sc config AntiVirService start= disabled – Nom de fichier: Noms des fichiers: • CMD /C del /F /S /Q *.com – Nom de fichier: Noms des fichiers: • CMD /C sc delete AntiVirService – Nom de fichier: Noms des fichiers: • CMD /C sc delete SbPF.Launcher – Nom de fichier: Noms des fichiers: • CMD /C sc stop VSSERV – Nom de fichier: Noms des fichiers: • sc config VSSERV start= disabled – Nom de fichier: Noms des fichiers: • CMD /C sc config NOD32krn start= disabled – Nom de fichier: Noms des fichiers: • CMD /C sc stop NOD32krn – Nom de fichier: Noms des fichiers: • CMD /C net stop SPF4 – Nom de fichier: Noms des fichiers: • CMD /C sc config PASRV start= disabled – Nom de fichier: Noms des fichiers: • CMD /C net stop PASRV – Nom de fichier: Noms des fichiers: • CMD /C net stop "avast! Antivirus" – Nom de fichier: Noms des fichiers: • CMD /C net stop AntiVirService – Nom de fichier: Noms des fichiers: • sc stop PASRV – Nom de fichier: Noms des fichiers: • CMD /C sc stop PASRV – Nom de fichier: Noms des fichiers: • sc delete "avast! Antivirus" – Nom de fichier: Noms des fichiers: • net1 stop SbPF.Launcher – Nom de fichier: Noms des fichiers: • net1 stop avg8wd – Nom de fichier: Noms des fichiers: • sc delete avg8wd – Nom de fichier: Noms des fichiers: • sc config NOD32krn start= disabled – Nom de fichier: Noms des fichiers: • sc stop VSSERV – Nom de fichier: Noms des fichiers: • CMD /C sc stop SPF4 – Nom de fichier: Noms des fichiers: • CMD /C net stop NOD32krn – Nom de fichier: Noms des fichiers: • sc stop "avast! Antivirus" – Nom de fichier: Noms des fichiers: • net stop VSSERV – Nom de fichier: Noms des fichiers: • net stop PASRV – Nom de fichier: Noms des fichiers: • sc delete NOD32krn – Nom de fichier: Noms des fichiers: • CMD /C sc config VSSERV start= disabled – Nom de fichier: Noms des fichiers: • sc stop AntiVirService – Nom de fichier: Noms des fichiers: • CMD /C sc delete avg8wd – Nom de fichier: Noms des fichiers: • CMD /C sc config SbPF.Launcher start= disabled – Nom de fichier: Noms des fichiers: • CMD /C net stop avg8wd – Nom de fichier: Noms des fichiers: • net stop "avast! Antivirus" – Nom de fichier: Noms des fichiers: • net1 stop PASRV – Nom de fichier: Noms des fichiers: • sc config PASRV start= disabled – Nom de fichier: Noms des fichiers: • CMD /C sc delete NOD32krn – Nom de fichier: Noms des fichiers: • net1 stop NOD32krn Registre On ajoute une des valeurs suivantes afin de lancer le processus après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "ctfmon.exe"="ctfmon.exe" Les clés de registre suivantes sont ajoutée: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options\ctfmon.exe] • "Debugger"="wmispm.exe" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\ Layers] • "%SYSDIR% \wmispm.exe"="DisableNXShowUI" Les clés de registre suivantes sont changées: – [HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal] La nouvelle valeur: • "ctfmon.exe"="ctfmon.exe" – [HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network] La nouvelle valeur: • "ctfmon.exe"="ctfmon.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions] La nouvelle valeur: • "GON"="%le fichier exécuté% " IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant: Serveur: ascend.sr**********.info Port: 31960 Canal: #w1sd0m Pseudonyme: [00|USA|XP|%nombre% ] Détails de fichier Langage de programmation: Le fichier a été écrit en Visual Basic.
Description insérée par Petre Galan le jeudi 8 avril 2010 Description mise à jour par Petre Galan le jeudi 8 avril 2010
Retour
.
.
.
.