Nom: TR/Dldr.Stration.C La date de la découverte: 19/10/2006 Type: Cheval de Troie Sous type: Downloader En circulation: Oui Infections signalées Moyen à élevé Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Non Taille du fichier: ~30.000 Octets Version VDF: 6.36.00.129 Version IVDF: 6.36.00.146 L'heuristique: HEUR/Crypted
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation L'alias: • Mcafee: W32/Stration.dr • Kaspersky: Email-Worm.Win32.Warezov.dc • Sophos: W32/Stratio-AW • VirusBuster: Trojan.Opnis.EM • Bitdefender: Trojan.Downloader.AOW Avant, il était détecté comme: • Worm/Marmota.B Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge un fichier malveillant Immédiatement après l'exécution l'information suivante est affichée: Juste après l'exécution il lance une application windows qui affiche le fenêtre suivante: Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \%chaîne de caractères aléatoire% .exe Le fichier suivant est créé: – Fichier inoffensif: • %le dossier d'exécution du malware% \%chaîne de caractères aléatoire% .tmp Il essaie de télécharger un ficher: – L'emplacement est le suivant: • http://www6.vedasetionkderun.com/819/********** Il est sauvegardé sur le disque dur local à l'emplacement: %TEMPDIR% \~%nombre% .tmp Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: Worm/Stration.C Email Il n'a pas sa propre routine de propagation mais il a été envoyé comme spam par l'intermédiaire de l'email. Les caractéristiques sont décrites ci-dessous: De: L'adresse de l'expéditeur est falsifiée. Le format des emails: De: sec@%le domaine du destinataire% Sujet: Mail server report. Le corps: • Mail server report. Our firewall determined the e-mails containing worm copies are being sent from your computer. Nowadays it happens from many computers, because this is a new virus type (Network Worms). Using the new bug in the Windows, these viruses infect the computer unnoticeably. After the penetrating into the computer the virus harvests all the e-mail addresses and sends the copies of itself to these e-mail addresses Please install updates for worm elimination and your computer restoring. Best regards, Customers support service Les attachements: • Update-KB%nombre% -x86.exe • Update-KB%nombre% -x86.zip De: secur@%le domaine du destinataire% Sujet: Mail server report. Le corps: • Mail server report. Our firewall determined the e-mails containing worm copies are being sent from your computer. Nowadays it happens from many computers, because this is a new virus type (Network Worms). Using the new bug in the Windows, these viruses infect the computer unnoticeably. After the penetrating into the computer the virus harvests all the e-mail addresses and sends the copies of itself to these e-mail addresses Please install updates for worm elimination and your computer restoring. Best regards, Customers support service Les attachements: • Update-KB%nombre% -x86.exe • Update-KB%nombre% -x86.zip De: serv@%le domaine du destinataire% Sujet: Mail server report. Le corps: • Mail server report. Our firewall determined the e-mails containing worm copies are being sent from your computer. Nowadays it happens from many computers, because this is a new virus type (Network Worms). Using the new bug in the Windows, these viruses infect the computer unnoticeably. After the penetrating into the computer the virus harvests all the e-mail addresses and sends the copies of itself to these e-mail addresses Please install updates for worm elimination and your computer restoring. Best regards, Customers support service Les attachements: • Update-KB%nombre% -x86.exe • Update-KB%nombre% -x86.zip Sujet: Un des suivants: • Error • Good day • hello • Mail Delivery System • Mail Transaction Failed • picture • Server Report • Status • test Corps: Le corps de l'email est une des lignes: • Mail transaction failed. Partial message is available. • The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment • The message contains Unicode characters and has been sent as a binary attachment Pièce jointe: Le nom de fichier de l'attachement est construit de ce qui suit: – Il commence avec un des suivants: • body • data • doc • docs • document • file • message • readme • test • text Parfois il continue par une des extensions fausses suivantes: • dat • elm • log • msg • txt L'extension du fichier est une des suivantes: • bat • cmd • exe • pif • scr • zip L'email pourrait ressembler à un des suivants: Détails de fichier Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.Voir la description brève ici . Description inséré par Alexander Vukcevic sur Thu, 19 Oct 2006 01:59 (GMT+1) Description mise à jour par Andrei Gherman sur Fri, 20 Oct 2006 09:01 (GMT+1)