Nom: TR/Drop.Sinowal.U La date de la découverte: 13/05/2006 Type: Cheval de Troie Sous type: Dropper En circulation: Oui Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Non Taille du fichier: ~70.000 Octets Version VDF: 6.34.01.76 Version IVDF: 6.34.01.77
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Kaspersky: Trojan-PSW.Win32.Sinowal.u • TrendMicro: TSPY_SINOWAL.BR • Eset: Win32/TrojanDropper.Small.NEA • Bitdefender: Trojan.PWS.Sinowal.T Avant, il était détecté comme: • TR/Dldr.Harnig.BP.3 Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il crée des fichiers malveillants Fichiers Les fichiers suivants sont créés: – %PROGRAM FILES% \Common Files\Microsoft Shared\Web Folders\ibm00001.dll Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/PSW.Sinowal.D.3 – %PROGRAM FILES% \Common Files\Microsoft Shared\Web Folders\ibm00001.exe Ensuite, il est exécuté après avoir été completment crée. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/PSW.Sinowal.M – %PROGRAM FILES% \Common Files\Microsoft Shared\Web Folders\ibm00002.dll Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/PSW.Sinowal.D.32 – %PROGRAM FILES% \Common Files\Microsoft Shared\Web Folders\ibm00003.exe Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/PSW.Sinowal.N.6 Email Il n'a pas sa propre routine de propagation mais il a été envoyé comme spam par l'intermédiaire de l'email. Les caractéristiques sont décrites ci-dessous: De: L'adresse de l'expéditeur est falsifiée. L'expéditeur de cet e-mail est ce qui suit: • MS Windows Update Sujet: Le suivant: • Achtung! Wichtige Nachrichten von Microsoft Windows Update! Corps: Le corps de l'email est le suivant: • Achtung! Wichtige Nachrichten von Microsoft Windows Update! Sehr geehrte Benutzer Microsoft Windows XP! Gestern haben unbekannte Hacker den neuen Wurm-Virus eingesetzt. Nachdem er ins system reingreift, wird er von sich selbst nach Ihrer mailadressenliste ausgesendet, und alle Ihren Kontakte werden angesteckt. Nach der Ansteckung fängt das System instabil zu arbeiten, und der Komputer "hängt" genau nach einer Minute nach dem nächsten Hochfahren. Um die Benutzer des Systems Microsoft Windows XP zu schützen, haben unsere Sicherheitsspezialisten eine Erneuerung für das System entwickelt. Sie sollen die an den E-Mail angehängte Datei öffnen damit das System erneut wird und vollständig von neuem Wurm geschützt wird. Mit freundlichen Grüßen, Windows Update Détails de fichier Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • UPXVoir la description brève ici . Description inséré par Alexander Vukcevic sur Tue, 30 May 2006 09:01 (GMT+1) Description mise à jour par Robert Harja Iliescu sur Tue, 05 Sep 2006 14:46 (GMT+1)