_Tompai-B

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: Inconnue

Détails techniques:

Lorsqu'il est exécuté, Tompai-B se copie dans le fichier mapserver.exe du dossier Windows et crée trois copies de lui-même dans le dossier %System%.

Une de ces copies est nommée mainsv.exe tandis que les nom des autres est choisi aléatoirement parmi les paires suivantes :

cmpku.exe et cmpkunt.exe
netcompt.exe et netcomptnt.exe
ptsnopt.exe et ptsnoptnt.exe
ntdllf.exe et ntdllfnt.exe


Pour exécuter les copies du cheval de Troie, les entrées de registre suivantes sont créées :

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Ntcheck
%Windows%\mapserver.exe

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Cmpnt
%Système%\%nom aléatoire%.exe

HKCU\Software\Microsoft\Windows\CurrentVersion\Runonce
Cmpnt
%Système%\mainsv.exe

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
Shell
%Système%\mainsv.exe


Tompai-B modifie les paramètres de Microsoft Internet Explorer en changeant les valeurs sous :

HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\

Le cheval de Troie modifie aussi les valeurs du registre suivantes :

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
Hidden
0x00000000

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
HideFileExt
0x00000001

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
ShowSuperHidden
0x00000000


Tompai-B ouvre une porte dérobée sur le système infecté et signale cette infection en contactant une URL prédéfinie et par courriel.

Tompai-B donne à l'utilisateur distant les options suivantes :

- accès au dossier.
- accès au dossier parent.
- modification des attributs du fichier/dossier.
- modification du lecteur.
- suppression de fichiers.
- exécution de fichiers.
- arrêt forcé du PC.
- récupération de l'adresse IP du réseau WAN.
- récupération de la date/heure du serveur.
- récupération de la liste de commandes prises en charge par le serveur
- récupération de la liste de répertoires.
- récupération de la liste de fichiers.
- déconnexion du PC.
- déconnexion du serveur.
- redémarrage du PC.
- affichage de l'utilisateur.





http://www.cccure.net/