Nom: TR/NSAnti.A.319 La date de la découverte: 29/05/2006 Type: Cheval de Troie En circulation: Oui Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 283.656 Octets Somme de contrôle MD5: 5164477c6eac422c840Dbf1d658f599b Version VDF: 6.34.01.29 Version IVDF: 6.34.01.30
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • TrendMicro: BKDR_HUIGEZI.W • Bitdefender: Trojan.NSAnti.A Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il modifie des registres • Il vole de l'information Fichiers Il s'autocopie dans l'emplacement suivant: • %WINDIR% \GAME.exe Il supprime sa propre copie, exécutée initialement Le fichier suivant est créé: – Un fichier qui est pour l'utilisation temporaire et qui peut être supprimer après: • %WINDIR% \uninstal.bat Il essaie d’exécuter le fichier suivant : – Nom de fichier: Noms des fichiers: • %WINDIR% \uninstal.bat Ce fichier séquentiel est employé pour effacer un fichier. Registre Les clés de registre suivantes sont ajoutées afin de charger les services après le redémarrage: – [HKLM\SYSTEM\ControlSet001\Services\Colume] • "Description"="╣▄└φ▒╕╖▌,╣╪▒╒║≤╜½▓╗─▄╜°╨╨╧╡═│╗╣╘¡" • "ImagePath"="%WINDIR% \GAME.exe" • "ObjectName"="LocalSystem" • "DisplayName"="Colume" • "ErrorControl"=dword:00000000 • "Start"=dword:00000002 • "Type"=dword:00000110 – [HKLM\SYSTEM\ControlSet001\Services\Colume\Security] • "Security"=%valeurs hexa% – [HKLM\SYSTEM\ControlSet001\Enum\Root\LEGACY_COLUME\0000\Control] • "ActiveService"="Colume" • "*NewlyCreated*"=dword:00000000 – [HKLM\SYSTEM\ControlSet001\Enum\Root\LEGACY_COLUME] • "NextInstance"=dword:00000001 – [HKLM\SYSTEM\ControlSet001\Enum\Root\LEGACY_COLUME\0000] • "DeviceDesc"="Colume" • "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}" • "Class"="LegacyDriver" • "ConfigFlags"=dword:00000000 • "Legacy"=dword:00000001 • "Service"="Colume" – [HKLM\SYSTEM\ControlSet001\Enum\Root\LEGACY_COLUME\0000\Control] • "ActiveService"="Colume" • "*NewlyCreated*"=dword:00000000 – [HKLM\SYSTEM\ControlSet001\Control\ServiceCurrent] • @=dword:00000010 Porte dérobée Serveur de contact: Le suivant: • http://qcqcz.bd7x.com/********** En plus, il répète la connexion périodiquement. Il envoie de l'information au sujet de: • Nom de l'ordinateur • Information sur le système d'exploitation Windows Détails de fichier Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.Voir la description brève ici . Description inséré par Alexandru Tudor sur Mon, 29 May 2006 12:05 (GMT+1) Description mise à jour par Alexandru Tudor sur Tue, 06 Jun 2006 11:26 (GMT+1)