Nom: TR/Dldr.Delf.WN.3 La date de la découverte: 14/11/2005 Type: Cheval de Troie En circulation: Oui Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 608.768 Octets Somme de contrôle MD5: cb56a5f0e9d9451fdb6ce7a516ec0ba0 Version VDF: 6.32.00.156
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation L'alias: • Kaspersky: Trojan-Downloader.Win32.Delf.wn Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge des fichiers • Il télécharge un fichier malveillant • Il modifie des registres Fichiers Il supprime le fichier suivant: • %le dossier d'exécution du malware% \update.ini Les fichiers suivants sont créés: – Des fichiers qui peuvent être supprimés après: • %le dossier d'exécution du malware% \tempfile.$$$ • %le dossier d'exécution du malware% \svchost_ – %le dossier d'exécution du malware% \lsvchost.dll – %le dossier d'exécution du malware% \svchost.dll – %le dossier d'exécution du malware% \svchost.exe Ensuite, il est exécuté après avoir été completment crée. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Spy.Bancos.iy.1 Il essaie de télécharger des fichiers: – L'emplacement est le suivant: • http://home.img.**********.br/h0/logo.gif Il est sauvegardé sur le disque dur local à l'emplacement: %le dossier d'exécution du malware% \logo.gif – L'emplacement est le suivant: • http://www.atua**********.com/atualiza4/update.ini Il est sauvegardé sur le disque dur local à l'emplacement: %le dossier d'exécution du malware% \update.ini – L'emplacement est le suivant: • http://www.atua**********.com/atualiza4/update.zip Il est sauvegardé sur le disque dur local à l'emplacement: %le dossier d'exécution du malware% \update.zip Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "IExplore"="%le dossier d'exécution du malware% \IEXPLORE.exe" L'injection du code viral dans d'autres processus – Il injecte le fichier suivant dans un processus: lsvchost.dll Nom du processus : • %tous les processus en exécution" Détails de fichier Langage de programmation: Le fichier a été écrit en Delphi. Voir la description brève ici . Description inséré par Iulia Diaconescu sur Tue, 15 Nov 2005 13:24 (GMT+1) Description mise à jour par Iulia Diaconescu sur Mon, 12 Dec 2005 12:29 (GMT+1)