Nom: ADSPY/Hoax.Renos.AG La date de la découverte: 17/02/2006 Type: Cheval de Troie Sous type: Adware En circulation: Non Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 29.696 Octets Somme de contrôle MD5: a5a84ed083f9cb0A46369c044eecab73 Version VDF: 6.33.01.03
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Mcafee: Downloader-AFH • Kaspersky: not-virus:Hoax.Win32.Renos.bm • Sophos: Troj/Spywad-AE • Bitdefender: Trojan.FakeAlert.SpySheriff.A Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge un fichier • Il crée des fichiers • Il modifie des registres Immédiatement après l'exécution l'information suivante est affichée: Fichiers Il s'autocopie dans l'emplacement suivant: • C:\winstall.exe Les fichiers suivants sont créés: – Fichiers inoffensifs: • C:\Program Files\SpySheriff\base.avd; C:\Program Files\SpySheriff\base001.avd; C:\Program Files\SpySheriff\base002.avd; C:\Program Files\SpySheriff\found.wav; C:\Program Files\SpySheriff\heur000.dll; C:\Program Files\SpySheriff\heur001.dll; C:\Program Files\SpySheriff\heur002.dll; C:\Program Files\SpySheriff\heur003.dll; C:\Program Files\SpySheriff\notfound.wav; C:\Program Files\SpySheriff\removed.wav; C:\Program Files\SpySheriff\SpySheriff.dvm; C:\Program Files\SpySheriff\SpySheriff.exe; C:\Program Files\SpySheriff\Uninstall.exe Il essaie de télécharger un ficher: – L'emplacement est le suivant: • otherhost.com/********** Il est sauvegardé sur le disque dur local à l'emplacement: %home% \Application Data\Install.dat Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "Windows installer"="C:\winstall.exe" • "pro" = "%le dossier d'exécution du malware% \%le fichier exécuté% " La valeur de la clé de registre suivante est supprimée: – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • pro La clé de registre suivante, y compris toutes les valeurs et les sous-clés, est enlevée. • [HKCU\SOFTWARE\Install] La clé de registre suivante est ajoutée: – [HKCU\SOFTWARE\Install] • "Version" = dword:00000000 Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Voir la description brève ici . Description inséré par Daniel Constantin sur Wed, 01 Mar 2006 10:07 (GMT+1) Description mise à jour par Daniel Constantin sur Wed, 01 Mar 2006 15:38 (GMT+1)