Troj_Fantibag-A

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: Inconnue

Détails techniques:

Quand il est exécuté, Fantibag-A se copie sous le nom :

%Windir%\firewall_anti.exe

Afin d'être lancé à chaque démarrage de Windows, il ajoute l'entrée de registre suivante :

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
firewall_anti="%Windir%\firewall_anti.exe"


Il dépose aussi un composant DLL (Dynamic Link Library) sous le nom %Windir%\firewall_anti.exe.dll (139264 octets). Ce fichier est injecté dans le process explorer.exe afin de fonctionner sous l'aspect de l'Explorer.

N.B. : %Windir% représentant le dossier Windows, généralement situé ici C:\Windows ou là C:\WINNT.

Fantibag-A contient une liste de 100 noms de domaine relatives à des antivirus. Vraisemblablement afin d'empêcher les utilisateurs, de visiter ces sites web ou de télécharger des mises à jour antivirales. Fantibag-A réalise ceci en créant des filtres de connexions entrantes et sortantes entre la machine infectée et les adresses IP des sites web.

Pour chaque nom de domaine, Fantibag-A réalise un "DNS lookup". Fantibag-A créera ensuite un filtre pour chaque adresse IP étant dans le réseau de classe C (255.255.255.0). On retrouve parmi les éditeurs d'antivirus ciblés : Computer Associates, McAfee, Sophos, Kaspersky, F-Secure, Trend, etc...




http://www.depannetonpc.net