Nom: TR/Spyeye.AK La date de la découverte: 19/04/2011 Type: Cheval de Troie En circulation: Oui Infections signalées Faible a moyen Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 169.472 Octets Somme de contrôle MD5: d86475833d1edf6838acade9827f42f2 Version VDF: 7.11.06.187 - mardi 19 avril 2011Version IVDF: 7.11.06.187 - mardi 19 avril 2011
Général Les alias: • Mcafee: PWS-Spyeye • Kaspersky: Trojan.Win32.Jorik.SpyEyes.il • Bitdefender: Win32.Worm.Rimecud.BL • GData: Win32.Worm.Rimecud.BL Plateformes / Systèmes d'exploitation: • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il crée des fichiers malveillants • Il modifie des registres • Il vole de l'information Fichiers Il s'autocopie dans l'emplacement suivant: • C:\mssm\mssm.exe Il supprime sa propre copie, exécutée initialement Le fichier suivant est créé: – C:\mssm\config.bin Il essaie d’exécuter le fichier suivant : – Nom de fichier: Noms des fichiers: • C:\mssm\mssm.exe Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "mssm.exe"="C:\mssm\mssm.exe" Les valeurs de la clé de registre suivante sont supprimées: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] • AutoConfigURL • ProxyOverride • ProxyServer Les clés de registre suivantes sont ajoutée: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] • "GlobalUserOffline"=dword:0x00000000 • "WarnOnIntranet"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\0] • "1409"=dword:0x00000003 – [HKCU\Software\Microsoft\Internet Explorer\PhishingFilter] • "ShownServiceDownBalloon"=dword:0x00000000 – [HKCU\Software\Microsoft\Internet Explorer\Recovery] • "ClearBrowsingHistoryOnExit"=dword:0x00000000 Les clés de registre suivantes sont changées: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\1] La nouvelle valeur: • "1406"=dword:0x00000000 • "1409"=dword:0x00000003 • "1609"=dword:0x00000000 – [HKCU\Software\Microsoft\Internet Explorer\PhishingFilter] La nouvelle valeur: • "EnabledV8"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\0] La nouvelle valeur: • "1406"=dword:0x00000000 • "1609"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\2] La nouvelle valeur: • "1406"=dword:0x00000000 • "1409"=dword:0x00000003 • "1609"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Lockdown_Zones\4] La nouvelle valeur: • "1406"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Lockdown_Zones\1] La nouvelle valeur: • "1406"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Lockdown_Zones\2] La nouvelle valeur: • "1406"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Lockdown_Zones\3] La nouvelle valeur: • "1406"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] La nouvelle valeur: • "EnableHttp1_1"=dword:0x00000001 • "MigrateProxy"=dword:0x00000001 • "ProxyEnable"=dword:0x00000000 • "ProxyHttp1.1"=dword:0x00000001 • "WarnOnPost"=hex:00,00,00,00 • "WarnOnPostRedirect"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\3] La nouvelle valeur: • "1406"=dword:0x00000000 • "1409"=dword:0x00000003 • "1609"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Zones\4] La nouvelle valeur: • "1406"=dword:0x00000000 • "1409"=dword:0x00000003 • "1609"=dword:0x00000000 Porte dérobée Serveur de contact: Tous les suivants: • cos**********.asia:8080 (TCP) • http://cosmar-goiano.asia/gdr/**********?guid=%chaîne de caractères% &ver=%nombre% &ie=%chaîne de caractères% &os=%chaîne de caractères% &ut=%chaîne de caractères% &ccrc=%chaîne de caractères% &md5=%chaîne de caractères% &plg=%chaîne de caractères% &stat=%chaîne de caractères% Vol d'informations Il essaie de voler l'information suivante: – Les mots de passe employés par la fonction AutoComplete – Les mots de passe des programmes suivants: • Mozilla Firefox • Internet Explorer L'injection du code viral dans d'autres processus – Il s'injecte comme un nouveau fil d'exécution à distance dans un processus. Nom du processus : • explorer.exe – Il s'injecte comme un nouveau fil d'exécution à distance dans un processus. Il est injecté à tous les processus. Informations divers Il vérifie l'existence d'une connexion Internet en contactant le site web suivant: • http://www.microsoft.com/ Mutex: Il crée le Mutex suivant: • BoHjj8VTUUgUUUuuUuTFvDFYeJxCK Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.
Description insérée par Petre Galan le mercredi 13 juillet 2011 Description mise à jour par Petre Galan le mercredi 13 juillet 2011
Retour
.
.
.
.