Nom: TR/Click.Sma.LF.2.A La date de la découverte: 03/07/2006 Type: Cheval de Troie En circulation: Non Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 69.632 Octets Somme de contrôle MD5: 269e140122effec8dcf319fedb13ccbc Version VDF: 6.35.00.110 Version IVDF: 6.35.00.136
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Symantec: Backdoor.Rustock.B • TrendMicro: TROJ_COSTRAT.A • VirusBuster: Trojan.CL.Costrat.C Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge un fichier • Il crée un fichier malveillant Fichiers Il supprime sa propre copie, exécutée initialement – %SYSDIR% \lzx32.sys Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Pakes.A.627 Il essaie de télécharger un ficher: – L'emplacement est le suivant: • http://ftp.icq.com/pub/ICQ_Win95_98_NT4/ICQ_5/********** Registre Les clés de registre suivantes sont ajoutées afin de charger les services après le redémarrage: – HKLM\System\CurrentControlSet\Services\pe386 • DisplayName = "Win23 PE files loader" • ErrorControl = 0x0 • Group = "Base" • ImagePath = "\??\%SYSDIR% \lzx32.sys" • Start = 0x1 • Type = 0x1 – HKLM\System\CURRENTCONTROLSET\SERVICES\pe386\Enum • 0 = "Root\LEGACY_PE386\0000" • Count = 0x1 • NextInstance = 0x1 – HKLM\System\CurrentControlSet\Services\pe386\Security • Security = %valeurs hexa% Porte dérobée Serveur de contact: Un des suivants:: • http://208.66.194.14/**********?page=main • http://208.66.195.234/banner/********** En conséquence il peut envoyer de l'information. En plus, il répète la connexion périodiquement. Ceci est fait par l'intermédiaire des méthodes PHP, HTTP GET et POST Informations divers Connexion Internet: Il interroge avec les noms suivants: • www.google.com • www.miniclip.com • maila.microsoft.com • sportsvl.com • www.tripadvisor.com • www.artima.com • www.eduplace.com • kansas.lib.overdrive.com • www.stuff.com.au Il vérifie l'existence d'une connexion Internet en contactant le site web suivant: • http://www.google.com/search?hl=en&q=%mots aléatoires% La technologie Rootkit C'est une technologie spécifique au malware. Le malware cache sa présence aux utilitaires de système, applications de sécurité et à la fin, à l'utilisateur. Il cache les suivants: – Son propre fichier – Son propre processus – Sa propre clé de registre Se introduit dans la fonction API suivante: Se introduit dans les fonctions API suivantes: • ZwOpenKey • ZwEnumerateKey • ZwQueryKey • ZwCreateKey • ZwSaveKey • ZwDeviceIoControlFile • ZwQuerySystemInformation • ZwInitializeRegistry Détails de fichier Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.Voir la description brève ici . Description inséré par Marius T. Nicolae sur Tue, 22 Aug 2006 14:35 (GMT+1) Description mise à jour par Marius T. Nicolae sur Thu, 07 Sep 2006 09:15 (GMT+1)