Nom: BDS/Frauder.bu La date de la découverte: 29/08/2008 Type: Serveur porte dérobée En circulation: Oui Infections signalées Faible a moyen Potentiel de distribution: Faible Potentiel de destruction: Faible a moyen Fichier statique: Non Taille du fichier: ~203.776 Octets Version IVDF: 7.00.06.89
Général Méthode de propagation: • Il ne possède pas de propre routine de propagation Les alias: • Symantec: Trojan.Blusod • Mcafee: Downloader-ASH.gen.b trojan • Kaspersky: Backdoor.Win32.Frauder.bu • F-Secure: Backdoor.Win32.Frauder.bu • Sophos: Mal/EncPk-EU • Panda: Adware/RogueAntimalware2008 • Grisoft: Downloader.FraudLoad.N • Eset: a variant of Win32/Kryptik.E trojan • Bitdefender: Trojan.FakeAlert.ACR Plateformes / Systèmes d'exploitation: • Windows 96 • Windows 99 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge un fichier malveillant • Il crée des fichiers malveillants • Il modifie des registres Il affiche le contenu d'un fichier image créé: Fichiers Il s'autocopie dans l'emplacement suivant: • %SYSDIR% \lphc1boj0e39c.exe Les fichiers suivants sont créés: – %TEMPDIR% \.tt1.tmp.vbs Ensuite, il est exécuté après avoir été completment crée. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: VBS/Agent.1002 – %SYSDIR% \blphc1boj0e39c.scr Ensuite, il est exécuté après avoir été completment crée. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: JOKE/BlueScreen.B – %SYSDIR% \phc1boj0e39c.bmp Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Détecté comme: TR/Fakealert.AAF Il essaie de télécharger un ficher: – L'emplacement est le suivant: • http://stat.antivirusxp-2008.net/**********/common/16.gif Il est sauvegardé sur le disque dur local à l'emplacement: C:\Documents and Settings\makrorechner\Local Settings\Temp\.tt4.tmp Ensuite, ce fichier est exécuté après avoir été completment téléchargé. Les investigations ultérieures ont prouvé que ce ficher est également un Malware. Le fichier contient malware. Registre On ajoute une des valeurs suivantes afin de lancer le processus après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "lphc1boj0e39c"="%SYSDIR% \lphc1boj0e39c.exe" Les clés de registre suivantes sont ajoutée: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] • "NoDispBackgroundPage"=dword:00000001 • "NoDispScrSavPage"=dword:00000001 – [HKLM\SOFTWARE\Microsoft\Software Notifier] • "InstallID"="858948ee-a000-4255-86f8-9e3baeb448b6" Les clés de registre suivantes sont changées: – [HKCU\Control Panel\Colors] La nouvelle valeur: • "Background"="0 0 255" – [HKCU\Control Panel\Desktop] La nouvelle valeur: • "WallpaperStyle"="0" "TileWallpaper"="0" "Wallpaper"="%SYSDIR% \phc1boj0e39c.bmp" "OriginalWallpaper"="%SYSDIR% \phc1boj0e39c.bmp" "ConvertedWallpaper"="%SYSDIR% \phc1boj0e39c.bmp" "SCRNSAVE.EXE"="%SYSDIR% \blphc1boj0e39c.scr" "ScreenSaveActive"="1" "ScreenSaveTimeOut"="600" Détails de fichier Langage de programmation: Le fichier a été écrit en MS Visual C++. Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.Voir la description brève ici . Description inséré par Andreas Feuerstein sur Fri, 05 Sep 2008 10:42 (GMT+1) Description mise à jour par Andreas Feuerstein sur Fri, 05 Sep 2008 11:52 (GMT+1)