Description
Détails
Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.
Taille: 208988 Octet(s)
Détails techniques:
Goldun-E infecte les ordinateurs via un message électronique déguisé en "Service Pack" pour l'application E-Gold. Goldun-E peut parfois prendre la forme d'un faux programme d'installation qui dépose les fichiers SETUP.EXE (Goldun-D) et SERVICEPACK.EXE (Goldun-E), dans le dossier "temp" de '%Windows%'.
Le composant SETUP.EXE affiche une fenêtre intitulée "E-Gold ServicePack Installation" qui incite l'utilisateur à cliquer sur le bouton "Install" déclenchant l'affichage d'une barre de progression. L'utilisateur est ensuite incité à redémarrer l'ordinateur dès que l'installation est présumée être terminée.
Le composant SERVICEPACK.EXE injecte un fichier nommé WMEDIA32.EXE dans le dossier '%Windows%' et, pour que Goldun-E s'exécute à l'ouverture d'une session Windows, crée l'entrée de registre suivante :
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Shell
\wmedia32.exe
Le fichier WMEDIA32.EXE contient la principale fonction du cheval de Troie, il surveille l'activité des applications E-Gold et du navigateur Internet afin de dérober des informations sur les comptes utilisateurs E-Gold, tels que le nom d'utilisateur et le mot de passe.
Lorsqu'il observe la présence d'une des chaînes de caractères suivantes dans la barre d'adresse d'Internet Explorer, il active son processus de récupération d'information :
e-gold.com
e-gold.com/acct/accountinfo.asp
e-gold.com/acct/balance.asp
e-gold.com/acct/login.html
egold.php?
http://www.egold
invest.net/
PassPhrase