Nom: TR/OnlineGam.108514 La date de la découverte: 03/12/2009 Type: Cheval de Troie En circulation: Oui Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 108.514 Octets Somme de contrôle MD5: 392c688556f4fb8f1254152bb4ed6900 Version IVDF: 7.10.01.164 - jeudi 3 décembre 2009
Général Méthode de propagation: • Fonctionnalité d'exécution automatique Les alias: • Symantec: Trojan.Packed.NsAnti • Mcafee: W32/Autorun.worm.zzw • Kaspersky: Worm.Win32.AutoRun.foc • TrendMicro: WORM_AUTORUN.EMB • F-Secure: Worm:W32/Agent.KAZ • Sophos: Mal/Autorun-K • Panda: W32/Autorun.ISH • VirusBuster: Worm.AutoRun.NNX • Eset: Win32/PSW.OnLineGames.NMY • Bitdefender: Trojan.PWS.OnlineGames.KBWJ Plateformes / Systèmes d'exploitation: • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge des fichiers malveillants • Il crée des fichiers malveillants • Il diminue les réglages de sécurité • Il modifie des registres Fichiers Il s'autocopie dans les emplacements suivants: • %SYSDIR% \olhrwef.exe • \0xuc.com Il supprime sa propre copie, exécutée initialement Les fichiers suivants sont créés: – \autorun.inf Ceci est un fichier texte non malveillant avec le contenu suivant: • – %SYSDIR% \drivers\klif.sys Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: RKIT/Agent.3584 – %SYSDIR% \nmdfgds0.dll Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Crypt.ZPACK.Gen Il essaie de télécharger un ficher: – L'emplacement est le suivant: • http://hjyuw2.com/xm********** Il est sauvegardé sur le disque dur local à l'emplacement: %TEMPDIR% \help1[1].rar Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "cdoosoft"="%SYSDIR% \olhrwef.exe" Les clés de registre suivantes sont ajoutée: – HKLM\SOFTWARE\Classes\CLSID\MADOWN\ • "urlinfo"=" " – [HKLM\SYSTEM\ControlSet001\Services\KAVsys] • "Type"=dword:00000001 • "ErrorControl"=dword:00000001 • "Start"=dword:00000001 • "ImagePath"="\??\%SYSDIR% \drivers\klif.sys" Les clés de registre suivantes sont changées: Différents réglages pour Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] La nouvelle valeur: • "Hidden"=dword:0x00000002 • "ShowSuperHidden"=dword:0x00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] La nouvelle valeur: • "CheckedValue"=dword:0x00000000 L'injection du code viral dans d'autres processus – Il injecte le fichier suivant dans un processus: %SYSDIR% \nmdfgds0.dll Nom du processus: • explorer.exe Détails de fichier Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • UPX
Description insérée par Alexandru Dinu le mardi 6 juillet 2010 Description mise à jour par Alexandru Dinu le mardi 6 juillet 2010
Retour
.
.
.
.