Nom: TR/Kazy.331776 La date de la découverte: 20/05/2011 Type: Cheval de Troie En circulation: Oui Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 331.776 Octets Somme de contrôle MD5: 25601D8D71A9C410F6C29AF2BF8DD027 Version VDF: 7.11.08.85 - vendredi 20 mai 2011Version IVDF: 7.11.08.85 - vendredi 20 mai 2011
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • TrendMicro: TROJ_FAKEAL.SMQP • Sophos: Mal/FakeAV-JR • Microsoft: Rogue:Win32/FakeRean Plateformes / Systèmes d'exploitation: • Windows 2000 • Windows XP • Windows 2003 • Windows Vista • Windows 7 Effets secondaires: • Il bloque l'accès aux sites web de sécurité • Il crée des fichiers • Il diminue les réglages de sécurité • Il modifie des registres Immédiatement après l'exécution l'information suivante est affichée: Fichiers Il s'autocopie dans l'emplacement suivant: • %HOME%\Local Settings\Application Data\%chaîne de caractères aléatoire% .exe Il supprime sa propre copie, exécutée initialement Les fichiers suivants sont créés: – %TEMPDIR% \%chaîne de caractères aléatoire% – %ALLUSERSPROFILE%\Application Data\%chaîne de caractères aléatoire% – %HOME%\Local Settings\Application Data\%chaîne de caractères aléatoire% – %TEMPDIR% \%chaîne de caractères aléatoire% – %HOME%\Templates\%chaîne de caractères aléatoire% Registre Les clés de registre suivantes sont ajoutée: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile] • "DoNotAllowExceptions"=dword:00000000 • "EnableFirewall"=dword:00000000 • "DisableNotifications"=dword:00000001 – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\DomainProfile] • "EnableFirewall"=dword:00000000 • "DoNotAllowExceptions"=dword:00000000 • "DisableNotifications"=dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "ctfmon.exe"="%SYSDIR% \ctfmon.exe" – [HKCR\.exe\shell\open\command] • "(Default)"="\"%HOME%\Local Settings\Application Data\\%chaîne de caractères aléatoire% .exe\" -a \"%1\" %*" • "IsolatedCommand"="\"%1\" %*" – [HKCR\exefile\shell\open\command] • "(Default)"="\"%HOME%\Local Settings\Application Data\\%chaîne de caractères aléatoire% .exe\" -a \"%1\" %*" • "IsolatedCommand"="\"%1\" %*" – [HKCR\exefile\shell\runas\command] • "(Default)"="\"%1\" %*" • "IsolatedCommand"="\"%1\" %*" – [HKLM\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\ command] • "(Default)"="\"%HOME%\Local Settings\Application Data\\%chaîne de caractères aléatoire% .exe\" -a \"%PROGRAM FILES% \Intern" La clé de registre suivante est changée: – [HKLM\SOFTWARE\Microsoft\Security Center] La nouvelle valeur: • "AntiVirusDisableNotify"=dword:00000001 • "FirewallDisableNotify"=dword:00000001 • "FirewallOverride"=dword:00000001 • "UpdatesDisableNotify"=dword:00000001 • "AntiVirusOverride"=dword:00000001 L'injection du code viral dans d'autres processus – Il s'injecte comme un nouveau fil d'exécution à distance dans un processus. Nom du processus : • iexplore.exe Informations divers Accède à des ressources Internet : • **********ihudamaqyr.com/%plusieurs chiffres aléatoires% ; **********adovykavo.com/%plusieurs chiffres aléatoires% ; **********ehukalyna.com/%plusieurs chiffres aléatoires% ; **********yrizyp.com/%plusieurs chiffres aléatoires% ; **********ovajisem.com/%plusieurs chiffres aléatoires% ; **********erecus.com/%plusieurs chiffres aléatoires% ; **********yzykuboqo.com/%plusieurs chiffres aléatoires% ; **********otarohoc.com/%plusieurs chiffres aléatoires% ; **********ynefusawi.com/%plusieurs chiffres aléatoires% ; **********ehujosyp.com/%plusieurs chiffres aléatoires% ; **********anipuw.com/%plusieurs chiffres aléatoires% ; **********agexyz.com/%plusieurs chiffres aléatoires% ; **********ebenirahu.com/%plusieurs chiffres aléatoires% ; **********ukopomiva.com/%plusieurs chiffres aléatoires% ; **********ireracy.com/%plusieurs chiffres aléatoires% ; **********anatapum.com/%plusieurs chiffres aléatoires% ; **********support-2011.com/%plusieurs chiffres aléatoires% ; **********mium-support2011.com/%plusieurs chiffres aléatoires% ; **********upport-2011.com/%plusieurs chiffres aléatoires% ; **********ivirussupport2011.com/%plusieurs chiffres aléatoires% ; **********ivirus-support2011.com/%plusieurs chiffres aléatoires% ; **********support2011.com/%plusieurs chiffres aléatoires% ; **********upport2011.com/%plusieurs chiffres aléatoires% ; **********hukyq.com/%plusieurs chiffres aléatoires% ; **********cewyfyxut.com/%plusieurs chiffres aléatoires% ; **********walulas.com/%plusieurs chiffres aléatoires% ; **********mokowe.com/%plusieurs chiffres aléatoires% ; **********okowe.com/%plusieurs chiffres aléatoires% ; **********okowe.com/%plusieurs chiffres aléatoires% ; **********okowe.com/%plusieurs chiffres aléatoires% ; **********ilezavyxiro.com/%plusieurs chiffres aléatoires% ; **********ovatywo.com/%plusieurs chiffres aléatoires% ; **********akidukojoz.com/%plusieurs chiffres aléatoires% ; **********agyjaj.com/%plusieurs chiffres aléatoires% ; **********ojafadezy.com/%plusieurs chiffres aléatoires% ; **********evaviqopoci.com/%plusieurs chiffres aléatoires% ; **********otyger.com/%plusieurs chiffres aléatoires% ; **********afiduzipame.com/%plusieurs chiffres aléatoires% ; **********ojewedowigo.com/%plusieurs chiffres aléatoires% ; **********yxepomer.com/%plusieurs chiffres aléatoires% ; **********ahanybyvu.com/%plusieurs chiffres aléatoires% ; **********akydugudi.com/%plusieurs chiffres aléatoires% ; **********ugypenihyf.com/%plusieurs chiffres aléatoires% ; **********ybobik.com/%plusieurs chiffres aléatoires% ; **********okatahinery.com/%plusieurs chiffres aléatoires% ; **********icaraso.com/%plusieurs chiffres aléatoires% ; **********osahule.com/%plusieurs chiffres aléatoires% ; **********uzajylot.com/%plusieurs chiffres aléatoires% ; **********onevetode.com/%plusieurs chiffres aléatoires% ; **********atesomyz.com/%plusieurs chiffres aléatoires% ; **********ofymela.com/%plusieurs chiffres aléatoires% ; **********uponip.com/%plusieurs chiffres aléatoires% ; **********ovasuced.com/%plusieurs chiffres aléatoires% ; **********oduhisegu.com/%plusieurs chiffres aléatoires% ; **********editacif.com/%plusieurs chiffres aléatoires% ; **********emehypuq.com/%plusieurs chiffres aléatoires% ; **********yxaqunowy.com/%plusieurs chiffres aléatoires% ; **********ovexidysopy.com/%plusieurs chiffres aléatoires% ; **********ecebyt.com/%plusieurs chiffres aléatoires% ; **********esexyzobuz.com/%plusieurs chiffres aléatoires% ; **********ijinymut.com/%plusieurs chiffres aléatoires% ; **********evanyxora.com/%plusieurs chiffres aléatoires% ; **********ixydyf.com/%plusieurs chiffres aléatoires% ; **********usaseda.com/%plusieurs chiffres aléatoires% ; **********udizoni.com/%plusieurs chiffres aléatoires% ; **********ejutyhyfu.com/%plusieurs chiffres aléatoires% ; **********ygizeq.com/%plusieurs chiffres aléatoires% ; **********ehiqino.com/%plusieurs chiffres aléatoires% ; **********ynufyk.com/%plusieurs chiffres aléatoires% ; **********ibipaj.com/%plusieurs chiffres aléatoires% ; **********ityvik.com/%plusieurs chiffres aléatoires% ; **********olalat.com/%plusieurs chiffres aléatoires% ; **********yziriryvi.com/%plusieurs chiffres aléatoires% ; **********idehecyty.com/%plusieurs chiffres aléatoires% ; **********uwemixonav.com/%plusieurs chiffres aléatoires% ; **********inolecowary.com/%plusieurs chiffres aléatoires% ; **********upowibi.com/%plusieurs chiffres aléatoires% ; **********isesyf.com/%plusieurs chiffres aléatoires% ; **********exynogemi.com/%plusieurs chiffres aléatoires% ; **********evepapucof.com/%plusieurs chiffres aléatoires% ; **********igomyqeg.com/%plusieurs chiffres aléatoires% ; **********emolezala.com/%plusieurs chiffres aléatoires% ; **********unemymyko.com/%plusieurs chiffres aléatoires% ; **********onabubi.com/%plusieurs chiffres aléatoires% ; **********oripuqoxyl.com/%plusieurs chiffres aléatoires% ; **********elaticik.com/%plusieurs chiffres aléatoires% ; **********exyhun.com/%plusieurs chiffres aléatoires% ; **********ofociv.com/%plusieurs chiffres aléatoires% ; **********ebihyku.com/%plusieurs chiffres aléatoires% ; **********yjajutava.com/%plusieurs chiffres aléatoires% Mutex: Il crée le Mutex suivant: • ir4cnxm3oi333
Description insérée par Andrei Ilie le vendredi 26 août 2011 Description mise à jour par Andrei Ilie le vendredi 26 août 2011
Retour
.
.
.
.