Nom: DR/Autoit.I.2 La date de la découverte: 16/10/2007 Type: Cheval de Troie En circulation: Oui Infections signalées Faible a moyen Potentiel de distribution: Faible a moyen Potentiel de destruction: Moyen Fichier statique: Oui Taille du fichier: 215.456 Octets Somme de contrôle MD5: 3b5cf70876ef2e58a30dfa85c16b49bd Version IVDF: 7.00.00.94 - mardi 16 octobre 2007
Général Méthode de propagation: • Autorun feature (fr) Les alias: • Mcafee: W32/Autorun.worm.h virus • Sophos: W32/SillyFDC-AP • Panda: W32/Autorun.SF • Eset: Win32/Autoit.AC • Bitdefender: Worm.Generic.77741 Plateformes / Systèmes d'exploitation: • Windows 2000 • Windows XP • Windows 2003 Effets secondaires: • Il télécharge des fichiers malveillants • Il crée des fichiers malveillants • Il diminue les réglages de sécurité • Il modifie des registres Fichiers Il s'autocopie dans les emplacements suivants: • %SYSDIR% \msmsgs.exe • \system.exe • \%random directories%.exe Il écrase un fichier. – %PROGRAM FILES% \ESET\nod32.exe Avec le contenu suivant: • %le fichier exécuté% Il supprime les fichiers suivants: • %PROGRAM FILES% \ESET\nod32.exe • %PROGRAM FILES% \ESET\nod32kui.exe • %PROGRAM FILES% \ESET\nod32krn.exe Les fichiers suivants sont créés: – %WINDIR% \autorun.inf Ceci est un fichier texte non malveillant avec le contenu suivant: • – \autorun.inf Ceci est un fichier texte non malveillant avec le contenu suivant: • Il essaie de télécharger des fichiers: – L'emplacement est le suivant: • http://ppt.th.gs/web-p/pt/file/********** Au moment de l'écriture, ce fichier n'était pas en ligne pour plus d'investigations. – L'emplacement est le suivant: • http://ppt.th.gs/web-p/pt/file/********** Au moment de l'écriture, ce fichier n'était pas en ligne pour plus d'investigations. – L'emplacement est le suivant: • http://ppt.th.gs/web-p/pt/file/********** Au moment de l'écriture, ce fichier n'était pas en ligne pour plus d'investigations. Registre On ajoute une des valeurs suivantes afin de lancer le processus après le redémarrage: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Msmsgs"="%SYSDIR% \Msmsgs.exe" • "SYS1"="%SYSDIR% \system.exe" • "SYS2"="%SYSDIR% \bad1.exe" • "SYS3"="%SYSDIR% \bad2.exe" • "SYS4"="%SYSDIR% \bad3.exe" Les valeurs des clés de registre suivantes sont supprimées: – [HKCU\Software\Microsoft\Internet Explorer\Main] • "Window Title" – [HKLM\SYSTEM\ControlSet001\Services\NOD32krn] • "ImagePath" – [HKLM\SYSTEM\ControlSet001\Services\nod32drv] • "ImagePath" La clé de registre suivante, y compris toutes les valeurs et les sous-clés, est enlevée. • [HKCR\lnkfile\isShortcut] La clé de registre suivante est ajoutée: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\system] • "DisableRegistryTools"=dword:0x00000001 • "DisableTaskMgr"=dword:0x00000001 Les clés de registre suivantes sont changées: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings] La nouvelle valeur: • "GlobalUserOffline"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows NT\CurrentVersion\TaskManager] La nouvelle valeur: • "Preferences"=hex:9C,02,00,00,E8,03,00,00,02,00,00,00,01,00,00,00,01,00,00,00,5A,02,00,00,02,00,00,00,FA,04,00,00,18,03,00,00,01,00,00,00,00,00,00,00,02,00,00,00,03,00,00,00,04,00,00,00,FF,FF,FF,FF,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,00,00,00,00,00,00,01,00,00,00,02,00,00,00,03,00,00,00,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,01,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,00,00,00,00,01,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00,02,00,00,00,04,00,00,00,06,00,00,00,0B,00,00,00,0E,00,00,00,FF,FF,FF,FF,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,02,00,00,00,6B,00,00,00,32,00,00,00,6B,00,00,00,23,00,00,00,46,00,00,00,46,00,00,00,3C,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,6B,00,00,00,00,00,00,00,01,00,00,00,02,00,00,00,03,00,00,00,04,00,00,00,05,00,00,00,06,00,00,00,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,FF,6F,00,00,00,00,00,00,00,00,00,00,00,01,00,00,00 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] La nouvelle valeur: • "Hidden"=dword:0x00000002 • "HideFileExt"=dword:0x00000001 • "ShowSuperHidden"=dword:0x00000000 • "SuperHidden"=dword:0x00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] La nouvelle valeur: • "NoDriveTypeAutoRun"=dword:0x0000005b • "NoFind"=dword:0x00000001 • "NoFolderOptions"=dword:0x00000001 Arrêt de processus: La liste des processus qui sont terminés: • winsystem.exe • handydriver.exe • kerneldrive.exe • Wscript.exe • cmd.exe • nod32krn.exe • nod32kui.exe Détails de fichier Logiciel de compression des fichiers exécutables: Afin d'entraver la détection et de réduire la taille du fichier il est compressé avec un logiciel de compression des exécutables.
Descrição enviada por Petre Galan em
segunda-feira, 14 de dezembro de 2009 Descrição atualizada por Petre Galan em
segunda-feira, 14 de dezembro de 2009
Voltar
.
.
.
.