Classe pour les parents: TrojWare
Les chevaux de Troie sont des programmes malveillants qui exécutent des actions qui ne sont pas autorisées par l'utilisateur: ils suppriment, bloquent, modifient ou copient les données et perturbent les performances des ordinateurs ou des réseaux informatiques. Contrairement aux virus et aux vers, les menaces qui tombent dans cette catégorie sont incapables de se reproduire ou de s'autoreproduire. Les chevaux de Troie sont classés en fonction du type d'action qu'ils effectuent sur un ordinateur infecté.Classe: Trojan-PSW
Les programmes Trojan-PSW sont conçus pour dérober des informations de compte d'utilisateur telles que les connexions et les mots de passe des ordinateurs infectés. PSW est un acronyme de Password Stealing Ware. Lorsqu'il est lancé, un cheval de Troie PSW recherche les fichiers système qui stockent une série de données confidentielles ou le registre. Si de telles données sont trouvées, le cheval de Troie l'envoie à son «maître». L'email, le ftp, le Web (y compris les données dans une demande), ou d'autres méthodes peuvent être utilisés pour passer les données volées. Certains de ces chevaux de Troie volent également des informations d'enregistrement pour certains logiciels.Plus d'informations
Plateforme: Win32
Win32 est une API sur les systèmes d'exploitation Windows NT (Windows XP, Windows 7, etc.) qui prend en charge l'exécution des applications 32 bits. L'une des plateformes de programmation les plus répandues au monde.Description
Détails techniques
Ceci est un mot de passe et un programme de vol d'informations WebMoney Trojan avec la possibilité de télécharger ses "mises à jour" à partir de sites Web Internet et de se remplacer par ses nouvelles versions. Le cheval de Troie a été implémenté dans des paquets de jeux freeware et a été distribué de cette manière en mai 2001.
Étant donné que le cheval de Troie peut se «mettre à niveau» à partir de sites Web Internet, les informations ci-dessous peuvent ne pas être complètement correctes pour les versions de Troie encore inconnues.
Installation
Lorsque le cheval de Troie est exécuté, il se copie dans le répertoire système Windows avec le nom TASKSVR32.EXE et s'enregistre lui-même dans la clé d'exécution automatique du registre:
HKLMSoftwareMicrosoftWindowsCurrentVersionRun Gestionnaire des tâches Microsoft = tasksvr32.exe
Si une erreur survient lors de la création de cette clé (l'utilisateur actuel n'a pas accès aux clés HKLM), le cheval de Troie s'inscrit lui-même dans la clé HKCU:
HKCUSoftwareMicrosoftWindowsCurrentVersionRun Gestionnaire des tâches Microsoft = tasksvr32.exe
Le cheval de Troie crée ensuite l'assistant de fichier DLL COOLX.DLL dans le répertoire système de Windows. Le fichier cheval de Troie original (à partir duquel le cheval de Troie a démarré) est ensuite supprimé.
Le cheval de Troie crée également plus de clés de registre et y écrit des valeurs hexadécimales:
HKCUSoftwareMicrosoftDirectX
DRMInstallFocus =% hex valie%; ces quatre clés sont
DRMInstallPlace =% hex valie%; heure du système lorsque le cheval de Troie
DRMUpdateFocus =% hex valie%; s'installe
DRMUpdatePlace =% hex valie%; au système
DRMVersion =% hex valie%; version de Troie
Le cheval de Troie reste ensuite dans la mémoire de Windows en tant que processus de service caché et reste actif jusqu'au redémarrage de Windows.
Informations volées
Le cheval de Troie envoie à son auteur les informations suivantes depuis un ordinateur infecté:
Nom de l'ordinateur
Nom d'utilisateur
Chaînes RegisteredOwner et RegisteredOrganization
Informations sur le matériel installé
Ressources réseau avec mode d'accès
adresse IP
Informations sur le serveur d'accès à distance, mots de passe mis en cache
autres connexions et mots de passe d'accès à Internet
Informations sur l'utilisateur ICQ
Informations WebMoney et fichiers de données
Mise à niveau
En fonction de plusieurs conditions, le cheval de Troie obtient des fichiers à partir de sites Internet, les télécharge dans le répertoire temporaire Windows avec le nom RTTY32.EXE et les génère. Ces fichiers sont les prochaines versions de Troie, et ils peuvent avoir des fonctionnalités améliorées.
Les versions de Troie connues téléchargent les fichiers des pages suivantes:
sfavp.chat.ru/update
widpage.chat.ru/update
Autre
Certaines versions connues aussi:
http://vrs.ru
http://ebooks.vov.ru
http://3w.ozonebooks.com
En savoir plus
Découvrez les statistiques de la propagation des vulnérabilités dans votre région statistics.securelist.com