Troj_Istbar-CM

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: 7680 Octet(s)

Détails techniques:

Méthode d'infection

Lorsqu'il est exécuté, Istbar-CM modifie la base de registre afin d'être exécuté à chaque démarrage d'une session utilisateur :

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\
Windows\CurrentVersion\Run
{valeur aléatoire} = {emplacement du malware}


Il ajoute également la clé de registre suivante :

HKEY_CURRENT_USER\Software\IST

Par ailleurs, Istbar-CM créait un mutex nommé "ISTsvcMUTEX" pour s'assurer qu'une seule copie du cheval de Troie ne fonctionne en même temps sur une machine infectée.

Téléchargement et exécution de fichiers distants

Istbar-CM est un cheval de Troie qui tente de télécharger puis exécuter le fichier localisé à l'adresse suivante :

http://www.yseb.com/ist/scripts/istsvc_recover_update.php




http://www.secuobs.com/