Troj_Chisyne-F

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: Inconnue

Détails techniques:

A son exécution, Chisyne-F dépose le fichier "req.dll" dans le dossier %System%. Le cheval de Troie ajoute cette DLL (Dynamic Link Library) en tant que "fichier caché" et modifie les options de sécurité, de telle sorte qu'il ne puisse pas être changé. Cette DLL est la charge active du cheval de Troie.

Le cheval de Troie attache cette DLL aux processus Explorer.exe et Winlogon.exe afin de masqué sa présence. De ce fais, le cheval de Troie s'exécute à chaque fois qu'un utilisateur démarre une session Windows.

Le chargement de la DLL à Winlogon se fait par les entrées de registre suivantes :

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\req\DllName = %System%\reg.dll
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\req\Asynchronous 1
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\req\Impersonate = 0
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\req\Logon = "Logon"
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\req\Logoff = "Logoff


N.B. : Glieder-T détermine l'emplacement du répertoire %System% en tenant compte de la version du Windows utilisée. Par défaut, sous Windows 2000 et NT, il s'agit de C:\Winnt\System32 ; sous Windows 95/98/Me, il s'agit de C:\Windows\System et sous XP : C:\Windows\System32.

Ce cheval de Troie se fait passer pour un "Browser Helper Object" (programme modifiant le comportement d'Internet Explorer), ce qui lui permet de se lancer à chaque démarrage d'Internet Explorer :

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{8E13DDE1-E013-47ec-9C4C-27C2F78BDD26}
HKCR\CLSID\{8E13DDE1-E013-47ec-9C4C-27C2F78BDD26}\InprocServer32\(Default) = "C:\WINDOWS\System32\req.dll"
HKCR\CLSID\{8E13DDE1-E013-47ec-9C4C-27C2F78BDD26}\InprocServer32\ThreadingModel = "Both"


La fonction principale de ce cheval de Troie est de télécharger et d'exécuter le fichier "%System%\psc.exe" du domaine "ushuistov.net".




http://www.blocus-zone.com/