Besoin d’aide ? Fais appel à la communauté ou embauche un spécialiste.
Aller à Avira Answers
Nom:TR/VBCrypt.CP.11
La date de la découverte:21/06/2011
Type:Cheval de Troie
En circulation:Oui
Infections signalées Faible a moyen
Potentiel de distribution:Faible a moyen
Potentiel de destruction:Moyen
Fichier statique:Oui
Taille du fichier:77.824 Octets
Somme de contrôle MD5:ec90f9b04ab2b374161ce51ce8994b69
Version VDF:7.11.10.50 - mardi 21 juin 2011
Version IVDF:7.11.10.50 - mardi 21 juin 2011

 Général Méthode de propagation:
   • Fonctionnalité d'exécution automatique


Les alias:
   •  Kaspersky: Trojan.Win32.VBKrypt.czva
   •  Bitdefender: Trojan.Generic.6053112
   •  GData: Trojan.Generic.6053112
   •  DrWeb: BackDoor.IRC.Bot.903


Plateformes / Systèmes d'exploitation:
   • Windows 2000
   • Windows XP
   • Windows 2003


Effets secondaires:
   • Il facilite l'accès non autorisé à l'ordinateur
   • Il crée des fichiers malveillants
   • Il diminue les réglages de sécurité
   • Il modifie des registres

 Fichiers Il s'autocopie dans les emplacements suivants:
   • %lecteur%\microsoft.exe
   • %HOME%\Application Data\scheb.exe



Il écrase un fichier.
%SYSDIR%\drivers\etc\hosts



Il supprime le fichier suivant:
   • %TEMPDIR%\fla7DXG8N.tmp



Les fichiers suivants sont créés:

%lecteur%\autorun.inf Ceci est un fichier texte non malveillant avec le contenu suivant:
   • %code faisant fonctionner les logiciels malveillants%

%TEMPDIR%\fla7DXG8N.tmp



Il essaie d’exécuter le fichier suivant :

– Nom de fichier: Noms des fichiers:
   • %HOME%\Application Data\scheb.exe

 Registre Les clés de registre suivantes sont ajoutées afin d'exécuter des processus après le redémarrage:

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "Windows Update System"="%HOME%\Application Data\scheb.exe"

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "Windows Update System"="%HOME%\Application Data\scheb.exe"



Il crée l'entrée suivante afin de passer par le Firewall de Windows XP:

– [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\
   FirewallPolicy\StandardProfile\AuthorizedApplications\List]
   • "Windows Update System"="%HOME%\Application Data\scheb.exe"

 IRC Afin de fournir des informations sur le système et un accès à distance, il se connecte au serveur IRC suivant:

Serveur: minerva.cdm**********.org
Port: 6667
Canal: #spam#
Pseudonyme: NEW[XX][XP]%nombre%

 Hôtes Le fichier hôte est modifié, comme il est expliqué:

– Dans ce cas les entrées existantes sont écrasées

– L'accès aux liens URL suivants est effectivement bloqué :
   • 127.0.0.1 www.virustotal.com
   • 127.0.0.1 www.pandasoftware.com
   • 127.0.0.1 www.norton.com
   • 127.0.0.1 www.nod32.com
   • 127.0.0.1 www.microsoft.com
   • 127.0.0.1 www.macafee.com
   • 127.0.0.1 www.kaspersky-labs.com
   • 127.0.0.1 www.hotmail.com
   • 127.0.0.1 www.download.mcafee.com
   • 127.0.0.1 pandasoftware.com
   • 127.0.0.1 norton.com
   • 127.0.0.1 nod32.com
   • 127.0.0.1 microsoft.com
   • 127.0.0.1 macafee.com
   • 127.0.0.1 bitdefender.com
   • 127.0.0.1 www.virusscan.jotti.org
   • 127.0.0.1 www.viruslist.com
   • 127.0.0.1 www.virscan.org
   • 127.0.0.1 www.trendmicro.com
   • 127.0.0.1 www.symantec.com
   • 127.0.0.1 www.sophos.com
   • 127.0.0.1 www.networkassociates.com
   • 127.0.0.1 www.nai.com
   • 127.0.0.1 www.my-etrust.com
   • 127.0.0.1 www.mcafee.com
   • 127.0.0.1 www.kaspersky.com
   • 127.0.0.1 www.grisoft.com
   • 127.0.0.1 www.f-secure.com
   • 127.0.0.1 www.ca.com
   • 127.0.0.1 www.avp.com
   • 127.0.0.1 virustotal.com
   • 127.0.0.1 virusscan.jotti.org
   • 127.0.0.1 viruslist.com
   • 127.0.0.1 virscan.org
   • 127.0.0.1 us.mcafee.com
   • 127.0.0.1 updates.symantec.com
   • 127.0.0.1 update.symantec.com
   • 127.0.0.1 trendmicro.com
   • 127.0.0.1 threatexpert.com
   • 127.0.0.1 symantec.com
   • 127.0.0.1 sophos.com
   • 127.0.0.1 securityresponse.symantec.com
   • 127.0.0.1 secure.nai.com
   • 127.0.0.1 scanner.novirusthanks.org
   • 127.0.0.1 rads.mcafee.com
   • 127.0.0.1 networkassociates.com
   • 127.0.0.1 nai.com
   • 127.0.0.1 my-etrust.com
   • 127.0.0.1 mcafee.com
   • 127.0.0.1 mast.mcafee.com
   • 127.0.0.1 liveupdate.symantecliveupdate.com
   • 127.0.0.1 liveupdate.symantec.com
   • 127.0.0.1 kaspersky.com
   • 127.0.0.1 kaspersky-labs.com
   • 127.0.0.1 f-secure.com
   • 127.0.0.1 download.mcafee.com
   • 127.0.0.1 dispatch.mcafee.com
   • 127.0.0.1 customer.symantec.com
   • 127.0.0.1 ca.com
   • 127.0.0.1 avp.com


 Informations divers Mutex:
Il crée le Mutex suivant:
   • TTKRJPJD6S8GJHGT68DDJSOMSDL

 Détails de fichier Langage de programmation:
Le fichier a été écrit en MS Visual C++.


Logiciel de compression des fichiers exécutables:
Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.

Description insérée par Petre Galan le mardi 19 juillet 2011
Description mise à jour par Petre Galan le mardi 19 juillet 2011

Retour . . . .
https:// Cet écran est crypté pour votre sécurité.