Besoin d’aide ? Fais appel à la communauté ou embauche un spécialiste.
Aller à Avira Answers
Nom:DR/Autoit.YH.240
La date de la découverte:22/08/2010
Type:Cheval de Troie
En circulation:Oui
Infections signalées Faible a moyen
Potentiel de distribution:Faible a moyen
Potentiel de destruction:Faible a moyen
Fichier statique:Oui
Taille du fichier:622.072 Octets
Somme de contrôle MD5:f8bfb7e4337651e5c002602cca0fe6ad
Version VDF:7.10.04.184
Version IVDF:7.10.10.240 - dimanche 22 août 2010

 Général Méthodes de propagation:
   • Fonctionnalité d'exécution automatique
   • Peer to Peer


Les alias:
   •  Mcafee: W32/Autorun.worm.zf.gen
   •  Bitdefender: Trojan.Autoit.AKA
   •  Panda: Trj/Autoit.gen
   •  Eset: Win32/Tifaut.A


Plateformes / Systèmes d'exploitation:
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Il télécharge un fichier malveillant
   • Il crée des fichiers malveillants
   • Il diminue les réglages de sécurité
   • Il modifie des registres

 Fichiers Il s'autocopie dans les emplacements suivants:
   • %SYSDIR%\csrcs.exe
   • %lecteur%\csrcs.exe
   • %SYSDIR%\23332094.exe



Il supprime sa propre copie, exécutée initialement



Il supprime les fichiers suivants:
   • %SYSDIR%\aaaamon.dll
   • %SYSDIR%\access.cpl
   • %TEMPDIR%\aofihcr
   • %SYSDIR%\$winnt$.inf
   • %SYSDIR%\acledit.dll
   • %TEMPDIR%\prpzvmn
   • %TEMPDIR%\~ip.tmp
   • %SYSDIR%\acctres.dll
   • %SYSDIR%\12520850.cpx
   • %SYSDIR%\12520437.cpx
   • %SYSDIR%\accwiz.exe
   • %SYSDIR%\aclui.dll
   • %SYSDIR%\aaclient.dll
   • %SYSDIR%\6to4svc.dll



Le fichier suivant est créé:

%lecteur%\Autorun.inf Ceci est un fichier texte non malveillant avec le contenu suivant:
   • %code faisant fonctionner les logiciels malveillants%

%TEMPDIR%\~ip.tmp
%SYSDIR%\autorun.in
%TEMPDIR%\aofihcr
%SYSDIR%\autorun.i
%TEMPDIR%\prpzvmn



Il essaie de télécharger un ficher:

– L'emplacement est le suivant:
   • http://www.5eb149c0.com/**********
Il est sauvegardé sur le disque dur local à l'emplacement: %temporary internet files%\xny[1].htm



Il essaie d’exécuter les fichiers suivants :

– Nom de fichier: Noms des fichiers:
   • %SYSDIR%\csrcs.exe


– Nom de fichier: Noms des fichiers:
   • net view %Adresse IP%

 Registre Les clés de registre suivantes sont ajoutées afin d'exécuter des processus après le redémarrage:

– [HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices]
   • "csrcs"="%SYSDIR%\csrcs.exe"

– [HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\
   Run]
   • "csrcs"="%SYSDIR%\csrcs.exe"

–  [HKLM\Software\Microsoft\DRM\amty]
   • fir



La clé de registre suivante est ajoutée:

– [HKLM\Software\Microsoft\DRM\amty]
   • "bwp2"="noneed"
   • "cb3"="noneed"
   • "dreg"="408406541BC5BBE4DC197A2A0C46B9ACF2F90D96B151D7C7BCBD177641EE95F562E634D70EB70FB65FC8FBF0EC31261C8626D05B1ED70CC881A48DA07A7E1A9A"
   • "exp1"="408406541BC5BBE4DC197A2A0C46B9A8F2F90D96B151D7C7BCBD177641EE95F5"
   • "ilop"="1"
   • "kiu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
   • "p1"="1"
   • "regexp"="-0.952412980415156"



Les clés de registre suivantes sont changées:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   La nouvelle valeur:
   • "Shell"="Explorer.exe csrcs.exe"

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
   La nouvelle valeur:
   • "Hidden"=dword:0x00000002
   • "ShowSuperHidden"=dword:0x00000000
   • "SuperHidden"=dword:0x00000000

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
   Folder\Hidden\SHOWALL]
   La nouvelle valeur:
   • "CheckedValue"=dword:0x00000001

 P2P Afin d'infecter d'autres systèmes d'exploitation dans la communauté en réseau peer-to-peer, l'action suivante est entreprise:   Il recherche les dossiers partagés en questionnant les clés de registre suivantes :
   • LOCAL_MACHINE\SOFTWARE\LimeWire
   • Software\Kazaa\LocalContent
   • HKLM\SOFTWARE\DC++
   • HKCU\Software\Shareaza\Shareaza\Downloads
   • Software\eMule


 Porte dérobée Serveur de contact:
Le suivant:
   • http://www.fake_trafic_test.vasthost.co.cc/test1/admin/**********?v=%nombre%&id=%chaîne de caractères%


 L'injection du code viral dans d'autres processus – Il injecte une routine de surveillance de processus dans un processus:

    Nom du processus :
   • net.exe


 Informations divers  Il vérifie l'existence d'une connexion Internet en contactant les sites web suivants:
   • http://www.whatismyip.com/automation/n09230945.asp
   • http://checkip.dyndns.org/?rnd1=%chaîne de caractères%&rnd2=%chaîne de caractères%
Accède à des ressources Internet :
   • http://www.5eb149c0.com:85/**********
   • http://geoloc.dai**********.com/?self
   • http://95.211.21.184:89/**********
   • http://thepiratebay.org/top/**********


Mutex:
Il crée le Mutex suivant:
   • df8g1sdf68g18er1g8re16

 Détails de fichier Logiciel de compression des fichiers exécutables:
Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.

Description insérée par Petre Galan le mardi 1 mars 2011
Description mise à jour par Petre Galan le mardi 1 mars 2011

Retour . . . .
https:// Cet écran est crypté pour votre sécurité.