Nom: DR/Autoit.YH.59 La date de la découverte: 16/08/2010 Type: Cheval de Troie En circulation: Oui Infections signalées Faible a moyen Potentiel de distribution: Moyen Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 565.346 Octets Somme de contrôle MD5: 3bb7ee908bd9adaf7449f02d71d60306 Version VDF: 7.10.04.153 Version IVDF: 7.10.10.188 - lundi 16 août 2010
Général Méthodes de propagation: • Fonctionnalité d'exécution automatique • Peer to Peer Les alias: • Mcafee: W32/Autorun.worm.zf.gen • Bitdefender: Trojan.Generic.4701653 • Panda: W32/Harakit.ER • Eset: Win32/Tifaut.A Plateformes / Systèmes d'exploitation: • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge un fichier malveillant • Il crée des fichiers malveillants • Il diminue les réglages de sécurité • Il modifie des registres Fichiers Il s'autocopie dans les emplacements suivants: • %SYSDIR% \csrcs.exe • %SYSDIR% \14412531.exe • %lecteur% \csrcs.exe Il supprime sa propre copie, exécutée initialement Il supprime les fichiers suivants: • %SYSDIR% \accwiz.exe • %SYSDIR% \access.cpl • %SYSDIR% \$winnt$.inf • %TEMPDIR% \iwrohim • %TEMPDIR% \nnbjcnk • %SYSDIR% \aaaamon.dll • %TEMPDIR% \~ip.tmp • %SYSDIR% \acctres.dll • %SYSDIR% \12520850.cpx • %SYSDIR% \12520437.cpx • %SYSDIR% \acledit.dll • %SYSDIR% \aclui.dll • %SYSDIR% \aaclient.dll • %SYSDIR% \6to4svc.dll Le fichier suivant est créé: – %lecteur% \autorun.inf Ceci est un fichier texte non malveillant avec le contenu suivant: • %code faisant fonctionner les logiciels malveillants% – %TEMPDIR% \~ip.tmp – %SYSDIR% \autorun.in – %TEMPDIR% \nnbjcnk – %TEMPDIR% \iwrohim – %SYSDIR% \autorun.i Il essaie de télécharger un ficher: – L'emplacement est le suivant: • http://www.5eb149c0.com/********** Il est sauvegardé sur le disque dur local à l'emplacement: %temporary internet files% \xny[1].htm Il essaie d’exécuter le fichier suivant : – Nom de fichier: Noms des fichiers: • %SYSDIR% \csrcs.exe Registre Les clés de registre suivantes sont ajoutées afin d'exécuter des processus après le redémarrage: – [HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices] • "csrcs"="%SYSDIR% \csrcs.exe" – [HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run] • "csrcs"="%SYSDIR% \csrcs.exe" – [HKLM\Software\Microsoft\DRM\amty] • fir La clé de registre suivante est ajoutée: – [HKLM\Software\Microsoft\DRM\amty] • "bwp2"="noneed" • "cb3"="noneed" • "dreg"="408406541BC5BBE4DC197A2A0C46B9ACF2F90D96B151D7C7BCBD177641EE95F562E634D70EB70FB65FC8FBF0EC31261C8626D05B1ED70CC881A48DA07A7E1A9A" • "exp1"="408406541BC5BBE4DC197A2A0C46B9A8F2F90D96B151D7C7BCBD177641EE95F5" • "ilop"="1" • "kiu"="408406541BC5BBE4DC197A2A0C46B9AFF2F90D96B151D7C7BCBD177741EE958C62E634D70EB773B95FC8FBF0EC31261B8626D05B1ED70CC981A58DD77A7E64EBE121A6249AF4EF57624A6F9892029D504AF01C82DA09AF8C1E11E7C7C1DBB0E4C73A32413AEDD017317B4DD6134930AFBED5B4DE9732DD170CBA2B3D5055F2C5FAEBD5B5E320E57FAC7FF1B2E72784568EE6B66EBA34598D9DCBC155626987AC3FDCA60253FBE2E44B511E5AB957FD1A279E1A156BE3D057430F95C77B73E25AA592466217DE3CB8135AF486B8FFD8138B7490B696B777E429C0A0619658E4A44BEFB49C04967F02EF5BD2C14F82440C9BCDDD932103EA89479138700DFF6A4A" • "p1"="1" Les clés de registre suivantes sont changées: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] La nouvelle valeur: • "Shell"="Explorer.exe csrcs.exe" – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] La nouvelle valeur: • "Hidden"=dword:0x00000002 • "ShowSuperHidden"=dword:0x00000000 • "SuperHidden"=dword:0x00000000 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] La nouvelle valeur: • "CheckedValue"=dword:0x00000001 P2P Afin d'infecter d'autres systèmes d'exploitation dans la communauté en réseau peer-to-peer, l'action suivante est entreprise: – Il recherche les dossiers partagés en questionnant les clés de registre suivantes : • HKLM\SOFTWARE\LimeWire • HKCU\Software\Kazaa\LocalContent • LOCAL_MACHINE\SOFTWARE\DC++ • HKCU\Software\Shareaza\Shareaza Porte dérobée Serveur de contact: Tous les suivants: • www.5eb**********.com:82 (TCP) • 95.211.**********.184:89 (TCP) • http://www.fake_trafic_test.vasthost.co.cc/test1/admin/**********?v=%nombre% &id=%chaîne de caractères% Informations divers Il vérifie l'existence d'une connexion Internet en contactant les sites web suivants: • http://www.whatismyip.com/automation/n09230945.asp • http://checkip.dyndns.org/?rnd1=%chaîne de caractères% &rnd2=%chaîne de caractères% Accède à des ressources Internet : • http://geoloc.dai**********.com/?self • http://thepiratebay.org/top/********** Mutex: Il crée le Mutex suivant: • df8g1sdf68g18er1g8re16 Détails de fichier Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.
Description insérée par Petre Galan le mardi 1 mars 2011 Description mise à jour par Andrei Ivanes le vendredi 4 mars 2011
Retour
.
.
.
.