Description
Détails
Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.
Taille: Inconnue
Détails techniques:
Lorsqu'il est exécuté, Tompai-B se copie dans le fichier mapserver.exe du dossier Windows et crée trois copies de lui-même dans le dossier %System%.
Une de ces copies est nommée mainsv.exe tandis que les nom des autres est choisi aléatoirement parmi les paires suivantes :
cmpku.exe et cmpkunt.exe
netcompt.exe et netcomptnt.exe
ptsnopt.exe et ptsnoptnt.exe
ntdllf.exe et ntdllfnt.exe
Pour exécuter les copies du cheval de Troie, les entrées de registre suivantes sont créées :
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
Ntcheck
%Windows%\mapserver.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Cmpnt
%Système%\%nom aléatoire%.exe
HKCU\Software\Microsoft\Windows\CurrentVersion\Runonce
Cmpnt
%Système%\mainsv.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
Shell
%Système%\mainsv.exe
Tompai-B modifie les paramètres de Microsoft Internet Explorer en changeant les valeurs sous :
HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\
Le cheval de Troie modifie aussi les valeurs du registre suivantes :
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
Hidden
0x00000000
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
HideFileExt
0x00000001
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\
ShowSuperHidden
0x00000000
Tompai-B ouvre une porte dérobée sur le système infecté et signale cette infection en contactant une URL prédéfinie et par courriel.
Tompai-B donne à l'utilisateur distant les options suivantes :
- accès au dossier.
- accès au dossier parent.
- modification des attributs du fichier/dossier.
- modification du lecteur.
- suppression de fichiers.
- exécution de fichiers.
- arrêt forcé du PC.
- récupération de l'adresse IP du réseau WAN.
- récupération de la date/heure du serveur.
- récupération de la liste de commandes prises en charge par le serveur
- récupération de la liste de répertoires.
- récupération de la liste de fichiers.
- déconnexion du PC.
- déconnexion du serveur.
- redémarrage du PC.
- affichage de l'utilisateur.