Nom: TR/VB.abuo La date de la découverte: 23/02/2010 Type: Cheval de Troie En circulation: Oui Infections signalées Faible a moyen Potentiel de distribution: Moyen Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 651.264 Octets Somme de contrôle MD5: 274072bc83d87f4c0a797e5f0687420b Version IVDF: 7.10.04.133 - mardi 23 février 2010
Général Méthodes de propagation: • Fonctionnalité d'exécution automatique • Peer to Peer Les alias: • Sophos: Mal/VBInject-D • Panda: Adware/AccesMembre • Eset: Win32/Merond.O • Bitdefender: Trojan.VB.Agent.EB Plateformes / Systèmes d'exploitation: • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il crée des fichiers malveillants • Il emploie son propre moteur de courrier électronique • Il diminue les réglages de sécurité • Il modifie des registres Fichiers Il s'autocopie dans les emplacements suivants: • %SYSDIR% \javajar.exe • \RECYCLER\%CLSID% \redmond.exe Les fichiers suivants sont créés: – \autorun.inf Ceci est un fichier texte non malveillant avec le contenu suivant: • – \RECYCLER\%CLSID% \Desktop.ini – %SYSDIR% \jconsole.exe Il essaie d’exécuter le fichier suivant : – Nom de fichier: Noms des fichiers: • "%SYSDIR% \jconsole.exe" Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "SunJavaUpdaterv12"="%SYSDIR% \javajar.exe" Les valeurs de la clé de registre suivante sont supprimées: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • APVXDWIN • AVG8_TRAY • AVP • BDAgent • CAVRID • DrWebScheduler • F-PROT Antivirus Tray application • ISTray • K7SystemTray • K7TSStart • McENUI • MskAgentexe • OfficeScanNT Monitor • RavTask • SBAMTray • SCANINICIO • SpIDerMail • Spam Blocker for Outlook Express • SpamBlocker • Windows Defender • avast! • cctray • egui • sbamui Il crée l'entrée suivante afin de passer par le Firewall de Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%SYSDIR% \javajar.exe"="%SYSDIR% \javajar.exe:*:Enabled:Explorer" Les clés de registre suivantes sont ajoutée: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system] • "EnableLUA"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer] • "juseful1"=" " • "juseful2"=" " Email Il contient un moteur SMTP intégré pour envoyer des emails. Une connexion directe avec le serveur destination sera établie. Les caractéristiques sont décrites ci-dessous: De: L'adresse de l'expéditeur est falsifiée. L'expéditeur de cet e-mail est un des ceux qui suivent: • e-cards@hallmark.com • invitations@hi5.com • invitations@twitter.com A: – Les adresses email trouvés dans des fichiers spécifiques du système. Sujet: Un des suivants: • Jessica would like to be your friend on hi5! • You have received A Hallmark E-Card! • Your friend invited you to twitter! Corps: – Il contient du code HTML Pièce jointe: Le nom de fichier de l'attachement est un des suivants: • Invitation Card.zip • Postcard.zip La pièce jointe est une archive contenant une copie du virus P2P Afin d'infecter d'autres systèmes d'exploitation dans la communauté en réseau peer-to-peer, l'action suivante est entreprise: Il recherche le dossier partagé en questionnant la clé de registre suivante : • Software\eMule En cas de succès, les fichiers suivants sont créés: • Sophos antivirus updater bypass.exe; Twitter FriendAdder 2.1.1.exe; Ashampoo Snap 3.02.exe; Divx Pro 7 + keymaker.exe; CleanMyPC Registry Cleaner v6.02.exe; PDF to Word Converter 3.0.exe; Adobe Photoshop CS4 crack.exe; Grand Theft Auto IV (Offline Activation).exe; Rapidshare Auto Downloader 3.8.exe; VmWare keygen.exe; Winamp.Pro.v7.33.PowerPack.Portable+installer.exe; Mp3 Splitter and Joiner Pro v3.48.exe; Norton Anti-Virus 2010 Enterprise Crack.exe; Image Size Reducer Pro v1.0.1.exe; McAfee Total Protection 2010.exe; Alcohol 120 v1.9.7.exe; DVD Tools Nero 10.5.6.0.exe; Myspace theme collection.exe; Absolute Video Converter 6.2.exe; K-Lite Mega Codec v5.5.1.exe; BitDefender AntiVirus 2010 Keygen.exe; Ad-aware 2010.exe; Super Utilities Pro 2009 11.0.exe; Microsoft.Windows 7 ULTIMATE FINAL activator+keygen x86.exe; Magic Video Converter 8 0 2 18.exe; Nero 9 9.2.6.0 keygen.exe; Power ISO v4.2 + keygen axxo.exe; Windows2008 keygen and activator.exe; Total Commander7 license+keygen.exe; K-Lite Mega Codec v5.6.1 Portable.exe; Daemon Tools Pro 4.11.exe; Anti-Porn v13.5.12.29.exe; Tuneup Ultilities 2010.exe; LimeWire Pro v4.18.3.exe; Motorola, nokia, ericsson mobil phone tools.exe; WinRAR v3.x keygen RaZoR.exe; Trojan Killer v2.9.4173.exe; Windows 7 Ultimate keygen.exe; Windows 2008 Enterprise Server VMWare Virtual Machine.exe; Windows XP PRO Corp SP3 valid-key generator.exe; Blaze DVD Player Pro v6.52.exe; PDF-XChange Pro.exe; YouTubeGet 5.4.exe; Norton Internet Security 2010 crack.exe; Kaspersky AntiVirus 2010 crack.exe; Google SketchUp 7.1 Pro.exe; PDF Unlocker v2.0.3.exe; Download Boost 2.0.exe; Avast 4.8 Professional.exe; Adobe Acrobat Reader keygen.exe; VmWare 7.0 keygen.exe; RapidShare Killer AIO 2010.exe; Internet Download Manager V5.exe; Youtube Music Downloader 1.0.exe; AnyDVD HD v.6.3.1.8 Beta incl crack.exe; Download Accelerator Plus v9.exe; G-Force Platinum v3.7.5.exe; Kaspersky Internet Security 2010 keygen.exe; PDF password remover (works with all acrobat reader).exe; Adobe Illustrator CS4 crack.exe Informations divers Il vérifie l'existence d'une connexion Internet en contactant le site web suivant: • http://whatismyip.com/automation/n09230945.asp Détails de fichier Langage de programmation: Le fichier a été écrit en Visual Basic. Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.
Description insérée par Petre Galan le vendredi 21 mai 2010 Description mise à jour par Petre Galan le vendredi 21 mai 2010
Retour
.
.
.
.