_Ranck-FP

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: Inconnue

Détails techniques:

Quand il est exécuté, Ranck-FP place une référence sur lui-même afin d'être certain de se lancer à chaque démarrage de Windows :

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\Services = "nom_fichier_trojan}.exe"

Ranck-FP s'identifie auprès de Windows en tant que "service" avec un statut spécial lui permettant de rester actif même si l'utilisateur n'est pas identifié.


Concernant le serveur proxy SOCKS

Ranck-FP ouvre un port au hasard sur la machine infectée, compris entre 1025 et 65533, acceptant les connexions entrantes. Un rapport sur l'état du proxy SOCKS est envoyé toutes les 15 minutes vers prx.evilpacket.org.

Ce serveur peut être utilisé pour outrepasser des systèmes de sécurité. Des attaquants peuvent "cacher" leur adresse IP, en passant leurs requêtes à travers le serveur proxy SOCKS de la machine infectée.

N.B. : Ce proxy peut interférer avec l'utilisation, que fait le client infecté, d'Internet. L'ouverture d'un autre serveur ou une connexion inattendue peut provoquer la fermeture du serveur proxy SOCKS.




http://www.liens-utiles.org/