Nom: TR/Dldr.Delf.ady La date de la découverte: 21/12/2005 Type: Cheval de Troie Sous type: Downloader En circulation: Non Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 28.088 Octets Somme de contrôle MD5: 5f9598584d5e68c4bfe345064d7049f0 Version VDF: 6.33.00.47
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Kaspersky: Trojan-Downloader.Win32.Delf.ady • Bitdefender: Trojan.Downloader.Delf.DA Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge des fichiers malveillants • Il crée un fichier malveillant • Il modifie des registres Fichiers Le fichier suivant est créé: – %PROGRAM FILES% \Common Files\Microsoft Shared\MSINFO\InfoMs.Ime Ensuite, il est exécuté après avoir été completment crée. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Dldr.Delf.ady.3 Il essaie de télécharger des fichiers: – L'emplacement est le suivant: • www.k163.net/********** Il est sauvegardé sur le disque dur local à l'emplacement: %TEMPDIR% \xx.exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Copiet.B.1 – L'emplacement est le suivant: • www.tzstock.com/bbs/data/********** Il est sauvegardé sur le disque dur local à l'emplacement: %TEMPDIR% \server.exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Registre Les clés de registre suivantes sont ajoutées afin d'exécuter des processus après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ ShellExecuteHooks] • "{C217767F-E340-49B8-85D3-3A72B9CD652F}" = "" – [HKCR\CLSID\{C217767F-E340-49B8-85D3-3A72B9CD652F}\InProcServer32] • "ThreadingModel" = "Apartment" • "@" = "%PROGRAM FILES% \Common Files\Microsoft Shared\MSINFO\InfoMs.Ime" Détails de fichier Langage de programmation: Le fichier a été écrit en Delphi. Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • UPXVoir la description brève ici . Description inséré par Daniel Constantin sur Tue, 14 Mar 2006 11:54 (GMT+1) Description mise à jour par Daniel Constantin sur Tue, 14 Mar 2006 14:14 (GMT+1)