_Heplane

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: Inconnue

Détails techniques:

Lorsqu'il est exécuté, Heplane tente d'envoyer une notification à l'attaquant distant via le protocole UDP à l'adresse "70.85.94.154".

Il ajoute ensuite la valeur suivante à la base de registre afin d'être exécuté à chaque démarrage d'une session utilisateur :

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Anti-Virus Update Scheduler V1.39.12R" = "[Emplacement_du_troyen]"


Il crée ensuite l'entrée suivante qui contient les paramètres de la porte dérobée:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Control\"Anti-Virus Update Settings V1.39.12R"


La porte dérobée est ouverte sur le port TCP 18354 et attend les instructions d'un attaquant distant.

Enfin, Heplane dépose un fichier log "error.log" dans le répertoire où il a été exécuté.




http://www.echu.org/