Nom: TR/Spy.Goldun.LH.2 La date de la découverte: 21/07/2006 Type: Cheval de Troie En circulation: Non Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Oui Taille du fichier: 15.573 Octets Somme de contrôle MD5: d0e575a5b4ccdd9d7c2d426cd4ed60e5 Version VDF: 6.35.00.201 Version IVDF: 6.35.00.241
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Kaspersky: Trojan-Spy.Win32.Goldun.lh • VirusBuster: TrojanSpy.Goldun.IX Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il crée des fichiers • Il crée un fichier malveillant • Il modifie des registres • Il vole de l'information • Il facilite l'accès non autorisé à l'ordinateur Il affiche le contenu d'un fichier image créé: Fichiers Il supprime sa propre copie, exécutée initialement Les fichiers suivants sont créés: – %SYSDIR% \msinet32.dll Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Spy.Goldun.LH.1 – %TEMPDIR% \vges.bat Ensuite, il est exécuté après avoir été completment crée. Ce fichier séquentiel est employé pour effacer un fichier. – %TEMPDIR% \image.bmp Ensuite, il est exécuté après avoir été completment crée. Il est ouvert en employant l'application défaut pour ce type de fichier. Registre Il enregistre des objets d'aide du navigateur en ajoutant les clés suivantes: – HKCR\CLSID\{1548953E-4271-6572-6429-A23F26792311}\InprocServer32 • "(Default)"="%SYSDIR% \msinet32.dll" • "ThreadingModel"="Apartment" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{1548953E-4271-6572-6429-A23F26792311} La clé de registre suivante est ajoutée: – HKCR\CLSID\{1548953E-4271-6572-6429-A23F26792311} • "list"=hex:6f, 96, 1f, f4, e0, e6, 6c, f8, f3, 9a, 72, c8, 78, 19, dc, 74, a8, 95, ce, ab, 8a, 4e, 1f, 1f, f, 60, a1, 28, 5d, 67, 2a, 2, 53, 2b, 5, 9e, 18, 4a, e6, 3d, 7e, 77, 7e, 41, 63, 86, 81, 81, b1, 12, f4, 74, 37, f9, ec, f2, ad, 5d, 23, 16 • "barab"=hex:6f, 96, 1f, f4, e0, e6, 6c, f8, f3, 9a, 72, c8, 78, 19, dc, 74, a8, 95, ce, ab, 8a, 4e, 1f, 1f, f, 60, a1, 28, 5d, 67, 2a, 2, 53, 2b, 5, 9e, 18, 4a, e6, 3d, 7e, 77, 7e, 41, 63, 86, 81, 81, b1, 12, f4, 54, af, 11, 8c, 94, e7, 2d, 5b, 7, 9b • "vbra0001"=hex:6f, 96, 1f, f4, e0, e6, 6c, f8, f3, 9a, 72, c8, 78, 19, dc, 74, a8, 95, ce, ab, 8a, 4e, 1f, 1f, f, 60, a1, 28, 5d, 67, 2a, 2, 53, 2b, 5, 9e, 18, 4a, e6, 3d, 7e, 77, 7e, 41, 63, 86, 81, 81, b1, 12, f4, dc, 27, f3, 4, c4, 15, 18 • "fevx0001"=hex:6f, 96, 1f, f4, e0, e6, 6c, f8, f3, 9a, 72, c8, 78, 19, dc, 74, a8, 95, ce, ab, 8a, 4e, 1f, 1f, f, 60, a1, 28, 5d, 67, 2a, 2, 53, 2b, 5, 9e, 18, 4a, e6, 3d, 7e, 77, 7e, 41, 63, 86, 81, 81, b1, 12, f4, 7c, 37, 89, 94, f2, ad, 5d, 23, e • "fevx0002"=hex:6f, 96, 1f, f4, e0, e6, 6c, 8, e3, 2, d2, 70, 98, 9, dc, ab, f6, 15, 5e, cb, b4, 8f, 47, 27, b9, 8b, 1, a7, 7f, b6, 6a, 7b, 12, 42, 94, 6a, 7a, 23, 25, 6, c6, 48 • "fgre0001"=hex:6f, 96, 1f, f4, e0, e6, 6c, f8, f3, 9a, 72, c8, 78, 19, dc, 74, a8, 95, ce, ab, 8a, 4e, 1f, 1f, f, 60, a1, 28, 5d, 67, 2a, 2, 53, 2b, 5, 9e, 18, 4a, e6, 3d, 7e, 77, 7e, 41, 63, 86, 81, 81, b1, 12, f4, 74, af, d9, ac, f2, ad, 5d, 23, 16 • "fgre0002"=hex:6f, 96, 1f, f4, e0, e6, 6c, 8, e3, 2, d2, 70, 98, 9, dc, ab, f6, 15, 5e, cb, b4, 8f, 47, 27, b9, 8b, 1, a7, 7f, b6, 6a, 7b, 12, 4a, c, 3a, 42, 23, 25, 6, c6, 50 • "notify"=hex:6f, 96, 1f, f4, e0, e6, 6c, f8, f3, 9a, 72, c8, 78, 19, dc, 74, a8, 95, ce, ab, 8a, 4e, 1f, 1f, f, 60, a1, 28, 5d, 67, 2a, 2, 53, 2b, 5, 9e, 18, 4a, e6, 3d, 7e, 77, 7e, 41, 63, 86, 81, 81, b1, 12, f4, 34, df, 21, cc, b4, 5d, 67, 93, 98, aa, e8 • "doca0001"=hex:6f, 96, 1f, f4, e0, e6, 6c, f8, f3, 9a, 72, c8, 78, 19, dc, 74, a8, 95, ce, ab, 8a, 4e, 1f, 1f, f, 60, a1, 28, 5d, 67, 2a, 2, 53, 2b, 5, 9e, 18, 4a, e6, 3d, 7e, 77, 7e, 41, 63, 86, 81, 81, b1, 12, f4, c4, c7, 29, bc, cc, e5, 67, 2b, 90, 72, e0 • "doca0002"=hex:6f, 96, 1f, f4, e0, e6, 6c, 8, e3, 2, d2, 70, 98, 9, dc, ab, f6, 15, 5e, cb, b4, 8f, 47, 27, b9, 8b, 1, a7, 7f, b6, 6a, 7b, 12, fa, 64, ca, 52, 19, 6d, 40, ce, b6, 98, bf Porte dérobée Serveur de contact: Un des suivants:: • http://scamfight.com/Themes/default/images/english/********** • http://marysuehubbard.com/images/********** Tous les suivants: • http://scamfight.com/Themes/default/images/english/********** • http://scamfight.com/Themes/default/images/english/********** En conséquence il peut envoyer de l'information et fournir d'accès à distance. Il envoie de l'information au sujet de: • L'adresse IP: • Les informations rassemblées, décrites dans la section Capacités d'accès à distance: • Visiter un site web Vol d'informations – Une routine de journalisation est commencé après qu'un des sites web suivants soit visité: • www.e-gold.com • https://www.e-gold.com/acct/ • https://www.e-gold.com/acct/spend.asp • https://www.e-gold.com/acct/verify.asp – Il capture: • Trafic Internet • Information du compte Informations divers Mutex: Il crée le Mutex suivant: • mymutexhttpsendrequest_1516 Détails de fichier Logiciel de compression des fichiers exécutables: Pour entraver la détection et pour réduire la taille du fichier il est compressé avec le logiciel de compression des exécutables suivant: • PE PackVoir la description brève ici . Description inséré par Marius T. Nicolae sur Tue, 12 Sep 2006 09:22 (GMT+1) Description mise à jour par Marius T. Nicolae sur Tue, 12 Sep 2006 09:47 (GMT+1)