Nom: TR/Lager.AD.2 La date de la découverte: 02/03/2006 Type: Cheval de Troie En circulation: Non Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 49.697 Octets Somme de contrôle MD5: f18ee93553c7ca4b51e015cbe337879d Version VDF: 6.33.01.34
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Symantec: Trojan.Abwiz • Mcafee: Downloader-ASH • Kaspersky: Packed.Win32.Tibs • TrendMicro: TROJ_ABWIZ.T Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge des fichiers • Il télécharge un fichier malveillant • Il crée des fichiers malveillants • Il modifie des registres • Il vole de l'information • Il facilite l'accès non autorisé à l'ordinateur Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \taskdir.exe Les fichiers suivants sont créés: – %SYSDIR% \comdlj32.dll Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/RKit.Agent.BK – %SYSDIR% \zlbw.dll Il essaie de télécharger un ficher: – L'emplacement est le suivant: • http://216.255.179.235/********** Il est sauvegardé sur le disque dur local à l'emplacement: %SYSDIR% \~update.exe Au moment de l'analyse, ceci était déjà une nouvelle version de Malware Registre La clé de registre suivante est ajoutée afin de lancer le processus après le redémarrage: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "taskdir"="%SYSDIR% \taskdir.exe" La clé de registre suivante est ajoutée: – [HKEY_CURRENT_USER] • "ColorTable19"=dword:%numéro hexadécimal% • "ColorTable19"=dword:%numéro hexadécimal% Porte dérobée Serveur de contact: Un des suivants:: • http://216.255.179.235/new/cntr/********** • http://216.255.179.235/new/cls/********** • http://69.50.171.172/n/********** • http://69.50.161.106/n/********** • http://69.50.184.194/n/********** En conséquence il peut envoyer de l'information et fournir d'accès à distance. Ceci est fait par l'intermédiaire des méthodes PHP, HTTP GET et POST Le réponse du serveur est écrit dans le fichier: %SYSDIR% \log.txt Il envoie de l'information au sujet de: • Nom de l'ordinateur • Le statut courant du malware Capacités d'accès à distance: • Télécharger un fichier • Envoyer des e-mails L'injection du code viral dans d'autres processus – Il injecte le fichier suivant dans un processus: comdlj32.dll Nom du processus : • %tous les processus en exécution" Informations divers Mutex: Il crée le Mutex suivant: • _alanchum La technologie Rootkit Il cache les suivants: – Son propre processus Détails de fichier Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • UPXVoir la description brève ici . Description inséré par Iulia Diaconescu sur Fri, 03 Mar 2006 11:29 (GMT+1) Description mise à jour par Iulia Diaconescu sur Mon, 27 Mar 2006 09:15 (GMT+1)