Troj_Chooket-A

Description Détails Désinfection
Cette section destinée aux experts, expose les détails techniques de ce virus.

Taille: Inconnue

Détails techniques:

Quand il est exécuté, Chooket-A se copie sous le nom %System%\svchost\svchost.exe et modifie la base de registre afin d'être lancé à chaque démarrage de Windows :

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\SVCHOST = "%System%\SVCHOST\svchost.exe"

Le cheval de Troie crée aussi un fichier texte vide :

%System%\svchost\dll32\lstnunc.txt

N.B. : Chooket-A détermine l'emplacement du répertoire %System% en tenant compte de la version du Windows utilisée. Par défaut, sous Windows 2000 et NT, il s'agit de C:\Winnt\System32 ; sous Windows 95/98/Me, il s'agit de C:\Windows\System et sous XP : C:\Windows\System32.

Chooket-A peut afficher un message lors de sa première exécution (voir capture d'écran) :

Actualización exitosa

La actualización se ha aplicado con éxito, pero deberá reiniciar el sistema para que tenga efecto.


Le texte est écrit en Espagnol et peut être traduit en français, par :

Mise à jour réussie

La mise à jour a été installée correctement, mais le système a besoin d'être redémarré pour qu'elle prenne effet.



Le cheval de Troie surveille toutes les fenêtres "au premier plan" et vérifie si les mots suivants sont dans leur titre :

BNL e-banking
IBanking
home banking
homebanking
Home Banking
bancopatagonia
Login Bankboston
PC Banking
Citibank
Online
Suqu
a On Line
Banca Empresa
Banco Macro Bansud
abnnetbanking
Banco Credicoop
ITAU
Internet Banking
bancotdf
Santa Fe Empresas
BANCO REGIONAL DE CUYO
bbv.com.ar
On Line Bisel
Operaciones en lfnea


Si l'un de ces mots est présent, le cheval de Troie enregistrera toutes les touches tappées à ce moment dans la fenêtre.

Ces données sont stockées ici :

%System%\svchost\dll32\kwinfj.jpg

Puis ce fichier est télédéchargé sur un serveur FTP du domaine "fortunecity.com".

En se connectant à un serveur FTP de "fortunecity.com", Chooket-A télécharge une mise à jour du trojan et un autre fichier.
La mise à jour est placée ici :

%System%\winlst\update.exe

Pendant que l'autre fichier est placé ici :

%System%\pkzip.exe

Ce fichier est en fait l'utilitaire de compression PKZIP.

Pour sa propre utilisation, Chooket-A crée la clé de registre :

HKLM\Software\Microsoft\LST

Chooket-A efface tous les fichiers, du répertoire %Cookies%, ayant les critères suivants :

*bcp*.*

N.B. : Chooket-A détermine l'emplacement du répertoire %Cookies% en tenant compte de la version du Windows utilisée. Il se trouve en général dans C:\Documents and Settings\{nom_d'utilisateur}\Cookies.

Capture(s) d'écran:

Chooket-A



http://fr.redtram.com/