Troj_Abnact-A

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: Inconnue

Détails techniques:

Quand il est exécuté, Abnact-A ajoute les entrées de registre suivantes pour se lancer à chaque démarrage de Windows :

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\icasServ = {chemin}\{nom_fichier.exe}
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\icasServ = {chemin}\{nom_fichier.exe}

Le cheval de Troie ouvre des bulles informant l'utilisateur que son ordinateur est infectés de spywares et de adwares (voir capture d'écran).

Une fois le bouton "Next Page" appuyé, le cheval de Troie ouvre une nouvelle bulle informant d'une tentative de connexion sur le site "updates.microsoft.com" ; en réalité, l'utilisateur est redirigé vers un site spécifique pour télécharger un fichier encrypté.

Une fois le fichier téléchargé, le cheval de Troie affiche une nouvelle bulle d'information incitant l'utilisateur à télécharger un spyware depuis le site "xuppa.com".

Quand le bouton "DOWNLOAD" est appuyé (voir capture d'écran), le cheval de Troie exécute Internet Explorer et se connecte à un site affichant une page pour un programme anti-spyware.

Si le cheval de Troie ne peut pas télécharger le fichier encrypté, il affiche une bulle informant l'utilisateur qu'il est incapable de se connecter à "updates.microsoft.com" et l'incite à la recherche d'un scanner de spywares.

Une fois, le bouton "Search" appuyé, le cheval de Troie affiche une page d'anti-spyware avec Internet Explorer.

Après son exécution, Abnact-A supprime les valeurs de registre qu'il a ajouté et peut se désinstaller tout seul.

Abnact-A crée ces 2 entrées de registre pour son propre usage :

HKCU\Software\Microsoft\icasServ\try
HKLM\Software\Microsoft\icasServ\last


Capture(s) d'écran:

Abnact-A

Abnact-A

Abnact-A

Abnact-A



http://www.depannetonpc.net