Nom: TR/Spy.Banke.any.97 La date de la découverte: 25/07/2006 Type: Cheval de Troie En circulation: Non Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 298.724 Octets Somme de contrôle MD5: 630E56d0cfff769f886dac4d8da4c10E Version VDF: 6.35.01.00 Version IVDF: 6.35.01.00
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation L'alias: • Bitdefender: Trojan.Spy.Delf.KG Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il modifie des registres • Il vole de l'information Registre – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Msn Messenger"="%SYSDIR% \msnmgr.scr" La clé de registre suivante est ajoutée: – HKCU\Msn Messenger Email Il n'as pas sa propre routine de propagation mais il a la capacité d'envoyer un e-mail. Il est plus que possible que le destinataire soit l'auteur. Les caractéristiques sont décrites ci-dessous: De: L'expéditeur de cet e-mail est ce qui suit: • "Senhas - %le nom de l'ordinateur% " <chegoubom@terra.com.mx> A: – L'adresse email suivante: • teste005@gmail.com Sujet: Le suivant: • Msn Atualizado 12/07/06 Corps: • Usuario Msn: %l'information volée% Pass : %l'information volée% . L'email ressemble à celui-ci: Envoie de messages Serveur MX: Il a la capacité de contacter le serveur MX: • smtp.terra.com.mx Infection du réseau Afin de assurer sa propagation, le malware essaye de se connecter à d'autres machines comme décrit ci-dessous. La vulnérabilité: Il se sert de la vulnérabilité suivante: – MS04-007 (ASN.1 Vulnerability) Vol d'informations Il essaie de voler l'information suivante: – Le mot de passe du programme suivant: • MSN Messenger –Une fenêtre avec un formulaire est affichée, ainsi que le montre l'image suivante: Détails de fichier Langage de programmation: Le fichier a été écrit en Delphi. Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.Voir la description brève ici . Description inséré par Marius T. Nicolae sur Wed, 20 Sep 2006 09:46 (GMT+1) Description mise à jour par Marius T. Nicolae sur Wed, 20 Sep 2006 15:38 (GMT+1)