Besoin d’aide ? Fais appel à la communauté ou embauche un spécialiste.
Aller à Avira Answers
Nom:BDS/Agent.225280
La date de la découverte:20/07/2010
Type:Serveur porte dérobée
En circulation:Non
Infections signalées Faible
Potentiel de distribution:Faible
Potentiel de destruction:Moyen
Taille du fichier:225.280 Octets
Somme de contrôle MD5:9D54DAC390CCC67FFE0F6D57728B27D4
Version VDF:7.10.04.34
Version IVDF:7.10.09.138 - mardi 20 juillet 2010

 Général Méthode de propagation:
   • Il ne possède pas de propre routine de propagation


Les alias:
   •  TrendMicro: TROJ_BUZUS.AVM
   •  Sophos: Mal/Ainslot-B
   •  Microsoft: Worm:Win32/Ainslot.A


Plateformes / Systèmes d'exploitation:
   • Windows 2000
   • Windows XP
   • Windows 2003
   • Windows Vista
   • Windows 7


Effets secondaires:
   • Il facilite l'accès non autorisé à l'ordinateur
   • Il crée des fichiers
   • Il diminue les réglages de sécurité
   • Il modifie des registres
   • Il vole de l'information

 Fichiers Il s'autocopie dans l'emplacement suivant:
   • %APPDATA%\taskhost.exe



Le fichier suivant est créé:

– %APPDATA%\data.dat Ce fichier contient des frappes de touche collectés.

 Registre On ajoute une valeur à chaque clé de registre afin de lancer les processus après le redémarrage:

–  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\
   run]
   • "WindowsDefender"="%APPDATA%\taskhost.exe"

–  [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
   • "WindowsDefender"="%APPDATA%\taskhost.exe"

–  [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "WindowsDefender"="%APPDATA%\taskhost.exe"

–  [HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\
   {5E38CBEB-C1A7-CB2F-19AF-729FCEDAAA06}]
   • "StubPath"="%APPDATA%\taskhost.exe"

–  [HKCU\Software\Microsoft\Active Setup\Installed Components\
   {5E38CBEB-C1A7-CB2F-19AF-729FCEDAAA06}]
   • "StubPath"="%APPDATA%\taskhost.exe"



Les clés de registre suivantes sont ajoutée:

– [HKCU\Software\VB and VBA Program Settings\SrvID\ID]
   • "BCVT4V1PVD"="ZBOTNETkillz"

– [HKCU\Software\VB and VBA Program Settings\INSTALL\DATE]
   • "BCVT4V1PVD"="%la date courante%"

– [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\
   FirewallPolicy\StandardProfile\AuthorizedApplications\List]
   • "%le fichier exécuté%"="%le fichier exécuté%:*:Enabled:Windows Messanger"
   • "%APPDATA%\taskhost.exe"="%APPDATA%\taskhost.exe:*:Enabled:Windows Messanger"

– [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\
   FirewallPolicy\StandardProfile]
   • "DoNotAllowExceptions"=dword:00000000

 Porte dérobée Serveur de contact:
Le suivant:
   • ekinox.no-ip.**********:3060

En conséquence il peut envoyer de l'information et fournir d'accès à distance.

Il envoie de l'information au sujet de:
    • Capture d'écran
    • Information sur le système d'exploitation Windows


Capacités d'accès à distance:
    • Commence le keylog
    • Visiter un site web

 Vol d'informations – Une routine de journalisation est commencée après qu'un site web soit visité, qui contient une des sous chaînes de caractères suivantes dans l'URL.
   • bankofamerica.com
   • facebook.com

 L'injection du code viral dans d'autres processus – Il s'injecte comme un nouveau fil d'exécution à distance dans un processus.

    Nom du processus:
   • explorer.exe


 Détails de fichier Langage de programmation:
Le fichier a été écrit en MS Visual C++.


Logiciel de compression des fichiers exécutables:
Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant:
   • UPX

Description insérée par Andrei Ilie le jeudi 28 juillet 2011
Description mise à jour par Andrei Ilie le jeudi 4 août 2011

Retour . . . .
https:// Cet écran est crypté pour votre sécurité.