Nom: TR/Dldr.Agent.tc.4 La date de la découverte: 28/10/2005 Type: Cheval de Troie Sous type: Downloader En circulation: Non Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 28.160 Octets Somme de contrôle MD5: f128d971ad293672f2ced609c51cb6b2 Version VDF: 6.32.00.111
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Symantec: Trojan.Flush.A • Kaspersky: Trojan-Downloader.Win32.Agent.tc • Bitdefender: Trojan.DNSChanger.R Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge des fichiers malveillants • Il modifie des registres Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \hgqhp.exe Il supprime sa propre copie, exécutée initialement Il supprime le fichier suivant: • %SYSDIR% \hgqhp.exe Il essaie de télécharger des fichiers: – L'emplacement est le suivant: • http://195.**********.100/users/serg/web/files/images/coded1.jpg Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \coded1.exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Dldr.Xsvix – L'emplacement est le suivant: • http://195.**********.100/users/serg/web/files/images/logo_small.jpg Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \logo_small.exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Pipas.A – L'emplacement est le suivant: • http://195.**********.100/users/serg/web/files/images/hlmicro.jpg Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \hlmicro.exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: ADSPY/Msnagent.B – L'emplacement est le suivant: • http://195.**********.100/users/serg/web/files/images/hwiper.jpg Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \hwiper.exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Qhost.DF – L'emplacement est le suivant: • http://195.**********.100/users/serg/web/files/images/favme.jpg Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \favme.exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Favadd.AN – L'emplacement est le suivant: • http://195.**********.100/users/serg/web/files/images/bndmod.jpg Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \bndmod.exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. – L'emplacement est le suivant: • http://85.**********.43/dgprpsetup.exe Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \dgprpsetup.exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Dldr.Agent.SY – L'emplacement est le suivant: • http://the**********.com/config.php Il est sauvegardé sur le disque dur local à l'emplacement: %WINDIR% \rdt.ini – L'emplacement est le suivant: • http://195.**********.100/users/serg/web/files/images/empty.gif Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \%chaîne de caractères aléatoire de cinq digits% .dll Détecté comme: TR/Drop.Small.XL Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "hgqhp.exe"="%SYSDIR% \hgqhp.exe" La valeur de la clé de registre suivante est supprimée: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "%le fichier exécuté% "="%le dossier d'exécution du malware% \%le fichier exécuté% " – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "hgqhp.exe"="%SYSDIR% \hgqhp.exe" Les clés de registre suivantes sont ajoutée: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\1dedoc] – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\llams_ogol] – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\repiwh] – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\emvaf] – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\domdnb] – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\orcimlh] – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls] • "1dedoc"=hex:%valeurs hexa% • "llams_ogol"=hex:%valeurs hexa% • "repiwh"=hex:%valeurs hexa% • "ytpme"=hex:%valeurs hexa% • "emvaf"=hex:%valeurs hexa% • "domdnb"=hex:%valeurs hexa% • "orcimlh"=hex:%valeurs hexa% • "putesprpgd"=hex:%valeurs hexa% – [HKLM\SOFTWARE\SearchToolbar\Toolbar] • "Version"="1.1" • "OptdateTest"=dword:4365eb0a – [HKCR\ToolBand.ToolBandObj.1] • @="SearchToolbar" – [HKCR\ToolBand.ToolBandObj.1\CLSID] • @="{08BEC6AA-49FC-4379-3587-4B21E286C19E}" – [HKCR\ToolBand.ToolBandObj] • @="SearchToolbar" – [HKCR\ToolBand.ToolBandObj\CLSID] • @="{08BEC6AA-49FC-4379-3587-4B21E286C19E}" – [HKCR\ToolBand.ToolBandObj\CurVer] • @="ToolBand.ToolBandObj.1" – [HKCR\CLSID\{08BEC6AA-49FC-4379-3587-4B21E286C19E}] • @="SearchToolbar" – [HKCR\CLSID\{08BEC6AA-49FC-4379-3587-4B21E286C19E}\InprocServer32] • @="%SYSDIR% \hzpvq.dll" – [HKCR\CLSID\{08BEC6AA-49FC-4379-3587-4B21E286C19E}\ProgID] • @="ToolBand.ToolBandObj.1" – [HKCR\CLSID\{08BEC6AA-49FC-4379-3587-4B21E286C19E\ VersionIndependentProgID] • @="ToolBand.ToolBandObj" – [HKCR\TypeLib\{110FA82F-DB6C-3C24-8929-60961D10C56E}\1.0] • @="IDEHandler" – [HKCR\TypeLib\{110FA82F-DB6C-3C24-8929-60961D10C56E}\1.0\0\win32] • @="%SYSDIR% \hzpvq.dll" – [HKCR\TypeLib\{110FA82F-DB6C-3C24-8929-60961D10C56E}\1.0\FLAGS] • @="0" – [HKCR\TypeLib\{110FA82F-DB6C-3C24-8929-60961D10C56E}\1.0\HELPDIR] • @="%sysdir%\" L'injection du code viral dans d'autres processus – Il injecte le fichier suivant dans un processus: %ficher dll viral% Nom du processus : • explorer.exe La technologie Rootkit C'est une technologie spécifique au malware. Le malware cache sa présence aux utilitaires de système, applications de sécurité et à la fin, à l'utilisateur. Il cache les suivants: – Ses propres fichiers – Ses propres clés de registre La méthode utilisée: • Caché de Windows API Détails de fichier Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.Voir la description brève ici . Description inséré par Iulia Diaconescu sur Tue, 01 Nov 2005 17:54 (GMT+1) Description mise à jour par Iulia Diaconescu sur Mon, 28 Nov 2005 17:22 (GMT+1)