Description
Détails
Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.
Taille: Inconnue
Détails techniques:
Méthode d'infection
Lorsqu'il est exécuté, Dlcust-A se copie dans le répertoire %System% et modifie les entrées de la base de registre dans le but d'être exécuté à chaque démarrage d'une session utilisateur :
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\down = {nom_du_fichier}.exe
Note: {nom_du_fichier} est le nom du fichier exécutant le cheval de Troie.
Note: '%System%' est une variable locale. Dlcust-A détermine le chemin du répertoire du système en effectuant une requête au système d'exploitation. Le répertoire System par défaut pour Windows 2000 et NT est C:\Winnt\System32; pour 95,98 et ME est C:\Windows\System; et pour XP est C:\Windows\System32.
Le troyen supprime ensuite les entrées de la base de registre ci-dessus lorsque le téléchargement de ses fichiers est terminé.
Dlcust-A dépose un composant DLL "down.dll" dans le répertoire où il est exécuté. Il tente de trouver sur le système le navigateur Internet par défaut (habituellement Internet Explorer) en consultant une valeur de la base de registre :
HKCR\htmlfile\shell\open\command\(Default)
DlCust-A exécute une instance du navigateur Internet sans afficher aucune fenêtre. Il injecte ainsi du code à l'intérieur même de ce processus, ce code permettant d'activer le composant DLL "down.dll".
Ce mécanisme permet ainsi au troyen de passer au travers des firewalls puisqu'il utilise le navigateur Internet de la victime pour se camoufler.
Payload
Téléchargement et exécution de fichiers arbitraires
Le composant DLL déposé par le troyen est utilisé par DlCust-A pour télécharger 7 fichiers du site "http://69.**.**.11". Les fichiers téléchargés sont stockés dans le répertoire %System%. Ils sont ensuite exécutés. Ces fichiers principalement des adwares installent une barre d'outils à Internet Explorer.
Voici une liste des noms de fichiers téléchargés :
iecust.exe
nlsfuncs.exe
openconf.exe
pentxpl.exe
spnping.exe
unlodctl.exe
winhelp.exe
Le troyen créait la clé suivante dans la base de registre dans le but de sauvegarder les URLs des fichiers qu'il vient de télécharger :
HKLM\Software\Microsoft\Internet Explorer\Urls