Nom: TR/Dldr.Exchanger.OQ La date de la découverte: 18/08/2008 Type: Cheval de Troie Sous type: Downloader En circulation: Oui Infections signalées Faible Potentiel de distribution: Faible Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 72.704 Octets Somme de contrôle MD5: 598e57c048f4ee0e550aa66324a410c4 Version IVDF: 7.00.06.28
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Mcafee: BackDoor-DNM trojan • Kaspersky: Trojan-Downloader.Win32.Exchanger.oq • F-Secure: Backdoor:W32/Hupigon.OEA • Panda: Trj/Dropper.WW • Grisoft: I-Worm/Nuwar.W • VirusBuster: Trojan.Agent.DVUQ • Eset: a variant of Win32/Agent.ETH trojan Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge des fichiers malveillants • Il modifie des registres Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \CdbgEvtSvc.exe Il essaie de télécharger des fichiers: – L'emplacement est le suivant: • http://vca.cl/scan**********.exe Il est sauvegardé sur le disque dur local à l'emplacement: C:\Documents and Settings\LocalService\Application Data\641767680.exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Fakealert.aah.3 – L'emplacement est le suivant: • http://vca.cl/in_**********.exe Il est sauvegardé sur le disque dur local à l'emplacement: C:\Documents and Settings\LocalService\Application Data\664313440.exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Crypt.XPACK.Gen – L'emplacement est le suivant: • http://vca.cl/pre**********.exe Il est sauvegardé sur le disque dur local à l'emplacement: C:\Documents and Settings\LocalService\Application Data\607883503.exe Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Dropper.Gen Registre Les clés de registre suivantes sont ajoutées afin d'exécuter des processus après le redémarrage: – [HKLM\SYSTEM\CurrentControlSet\Services\CdbgEvtSvc] • "Type"=dword:00000010 • "Start"=dword:00000002 • "ErrorControl"=dword:00000001 • "ImagePath"= • "DisplayName"="CdbgEvtSvc" • "ObjectName"="LocalSystem" – [HKLM\SYSTEM\CurrentControlSet\Services\CdbgEvtSvc\Security] • "Security"=%numéro hexadécimal% – [HKLM\SYSTEM\CurrentControlSet\Services\CdbgEvtSvc\Enum] • "0"="Root\\LEGACY_CDBGEVTSVC\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.Voir la description brève ici . Description inséré par Andreas Feuerstein sur Tue, 19 Aug 2008 14:04 (GMT+1) Description mise à jour par Andreas Feuerstein sur Tue, 19 Aug 2008 15:09 (GMT+1)