CE SERVICE PEUT CONTENIR DES TRADUCTIONS GÉNÉRÉES PAR GOOGLE. GOOGLE DÉCLINE TOUTE GARANTIE, EXPLICITE OU IMPLICITE, Y COMPRIS LES GARANTIES D'EXACTITUDE, DE FIABILITÉ, AINSI QUE TOUTE GARANTIE IMPLICITE DE COMMERCIALISATION ET D'ADAPTATION À DES FINS PARTICULIÈRES ET À L'ABSENCE DE CONTREFAÇONS.

Le site internet de Kaspersky Lab a été traduit pour votre commodité en utilisant un logiciel de traduction générée par Google. Des efforts raisonnables ont été faits pour fournir une traduction exacte. Cependant, aucune traduction automatique n'est parfaite et l'objectif n'est pas de remplacer le travail des traducteurs. Le site internet de Kaspersky Lab fournit ces traductions comme un service pour ses utilisateurs, et elles ont été publiées "telles quelles". Aucune garantie, explicite ou implicite, n'est faite au sujet de l'exactitude, de fiabilité ou de conformité de ces traductions faites de l'anglais vers une autre langue. Certains contenus (images, vidéos, Flash, etc.) peuvent ne pas être traduits correctement à cause des limites du logiciel de traduction.

Trojan-PSW.Win32.CrazyBilets

Classe Trojan-PSW
Plateforme Win32
Description

Détails techniques

Ce programme appartient à la famille des mots de passe volant des chevaux de Troie. Il a été diffusé à partir d'une page Web d'accès public sur le serveur narod.ru au début de Juin 2002.

La page Web contenait ce qui suit:

 Examens intermédiaires
 Articles de test pour les mathématiques et les sujets pour les compositions. Toujours GRATUIT!

Le fichier résidant sur la page Web est un programme d' installation de Trojan. Lorsqu'il est lancé, il supprime un programme de Troie dans le répertoire Windows, puis extrait et crée de faux sujets d'examen (en russe).

Le cheval de Troie lui-même est un fichier Windows PE EXE d'environ 27 Ko (compressé par UPX, la taille décompressée est d'environ 83 Ko) et écrit en Delphi.

Lorsqu'il est exécuté, le cheval de Troie se copie dans le répertoire Windows sous le nom SYSTEM.EX et enregistre ce fichier dans la clé d'exécution automatique du registre système:

 HKLMSoftwareMicrosoftWindowsCurrentVersionRun
   Système =% WindowsDir% System.exe

La principale fonction du cheval de Troie CrazyBilets est de collecter les mots de passe Windows mis en cache sur les machines victimes et d'envoyer ces informations à son «maître» par une connexion directe à un serveur SMTP.


Lien vers l'original