Nom: TR/Proxy.Ciumz.BG La date de la découverte: 22/12/2005 Type: Cheval de Troie En circulation: Non Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 39.341 Octets Somme de contrôle MD5: ae4ad95ab05a565abf20bac0b21090b8 Version VDF: 6.32.00.53
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Symantec: Trojan.Repsamo • Kaspersky: Trojan-Proxy.Win32.Cimuz.bg • TrendMicro: TROJ_DROPPER.LF • Bitdefender: Trojan.Proxy.Cimuz.BG Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Arrêt les applications de sécurité • Il crée un fichier malveillant • Il diminue les réglages de sécurité • Il modifie des registres Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \mdms.exe Il supprime les fichiers suivants: • c:\ccccccccccccccccoemrciermicomeriocmeiormcioermo • c:\cc5y456 455 4 54cccccccoemrciermicomeriocmeiormcioermo Il peut corrompre les dossiers suivants : • %PROGRAM FILES% \McAfee.com\Personal Firewall\MpfUi.Dll • %PROGRAM FILES% \Kaspersky Lab\Kaspersky Anti-Hacker\perfiloc.dll • %PROGRAM FILES% \Tiny Firewall Pro\SnortImp.dll • %PROGRAM FILES% \McAfee.com\Personal Firewall\Localized.DLL • %PROGRAM FILES% \Agnitum\Outpost Firewall\Engine.dll • %PROGRAM FILES% \Norton Internet Security Professional\FRERules.dll • %PROGRAM FILES% \Kerio\Personal Firewall 4\kfe.dll • %PROGRAM FILES% \Zone Labs\ZoneAlarm\vsruledb.dll Le fichier suivant est créé: – %SYSDIR% \winacpi.dll Employé pour cacher le processus de Gestionnaire des tâches Détecté comme: TR/Drop.Agen.bd.A.1 – Les emplacements sont les suivants: • http://ozonung.biz/**********?%mots aléatoires% • http://votreenton.biz/**********?%mots aléatoires% • http://troonety.biz/**********?%mots aléatoires% • http://breenten.biz/**********?%mots aléatoires% • http://zurrusco.com/**********?%mots aléatoires% • http://freelife4ever.com/**********?%mots aléatoires% • http://213.21.215.186/**********?%mots aléatoires% Il est sauvegardé sur le disque dur local à l'emplacement: %temporary internet files% \takeme2.htm Ce fichier peut contenir d'autres emplacements de téléchargement et pourrait servir comme source à de nouvelles menaces. Registre La clé suivante est en permanence ajoutée aux registres, dans une boucle infinie, afin de lancer le processus après le redémarrage. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "SysMemory manager"="%sysdir%\mdms.exe" Il crée l'entrée suivante afin de passer par le Firewall de Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%SYSDIR% \mdms.exe"="%SYSDIR% \mdms.exe:*:Enabled:mdm_sysag" Les clés de registre suivantes sont ajoutée: – [HKCR\Interface\{5E2121ED-0300-11D4-8D3B-444553540000}\TypeLib] • @="{5E2121E1-0300-11D4-8D3B-444553540000}" • "Version"="1.0" – [HKCR\*\shellex\ContextMenuHandlers\sysacpildap] • @="{5E2121EE-0300-11D4-8D3B-444553540000} – [HKCU\Software\mzs\mdms\mzu] • "cid"=%numéro hexadécimal% • "newhost"=dword:00000001 • "pt"=dword:000006c4 – [HKCR\acpi.acpi.1] • @="acpi Class" – [HKCR\acpi.acpi.1\CLSID] • @="{5E2121EE-0300-11D4-8D3B-444553540000}" – [HKCR\acpi.ext] • @="acpi Class" – [HKCR\acpi.ext\CLSID] • @="{5E2121EE-0300-11D4-8D3B-444553540000}" – [HKCR\acpi.ext\CurVer] • @="acpi.acpi.1" – [HKCR\CLSID\{5E2121EE-0300-11D4-8D3B-444553540000}] • @="acpi" – [HKCR\CLSID\{5E2121EE-0300-11D4-8D3B-444553540000}\InprocServer32] • @="%SYSDIR% \winacpi.dll" • "ThreadingModel"="Apartment" – [HKCR\CLSID\{5E2121EE-0300-11D4-8D3B-444553540000}\ProgID] • @="acpi.1" – [HKCR\CLSID\{5E2121EE-0300-11D4-8D3B-444553540000}\Programmable] – [HKCR\CLSID\{5E2121EE-0300-11D4-8D3B-444553540000}\TypeLib] • @="{5E2121E1-0300-11D4-8D3B-444553540000}" – [HKCR\CLSID\{5E2121EE-0300-11D4-8D3B-444553540000}\ VersionIndependentProgID] • @="acpi" • – [HKCR\TypeLib\{5E2121E1-0300-11D4-8D3B-444553540000}\1.0] • @="SimpleExt 1.0 Type Library" – [HKCR\TypeLib\{5E2121E1-0300-11D4-8D3B-444553540000}\1.0\0] – [HKCR\TypeLib\{5E2121E1-0300-11D4-8D3B-444553540000}\1.0\0\win32] • @="%SYSDIR% \winacpi.dll" – [HKCR\TypeLib\{5E2121E1-0300-11D4-8D3B-444553540000}\1.0\FLAGS] • @="0" – [HKCR\TypeLib\{5E2121E1-0300-11D4-8D3B-444553540000}\1.0\HELPDIR] • @="%SYSDIR% \" – [HKCR\Interface\{5E2121ED-0300-11D4-8D3B-444553540000}] • @="ISimpleShlExt" – [HKCR\Interface\{5E2121ED-0300-11D4-8D3B-444553540000}\ ProxyStubClsid] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{5E2121ED-0300-11D4-8D3B-444553540000}\ ProxyStubClsid32] • @="{00020424-0000-0000-C000-000000000046}" Arrêt de processus: La liste des processus qui sont terminés: • amon.exe; ehmas.exe; firewall.exe; gcasDtServ.exe; gcasServ.exe; kpf4gui.exe; kpf4ss.exe; MpfService.exe; NPROTECT.EXE; outpost.exe; ZAPRO.EXE; zonealarm.exe Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • FSGVoir la description brève ici . Description inséré par Iulia Diaconescu sur Wed, 21 Dec 2005 13:56 (GMT+1) Description mise à jour par Andrei Gherman sur Mon, 30 Jan 2006 11:22 (GMT+1)