Bienvenu(e) sur Journalnt.com

a

Le Trojan.Spambot.11349 vole les mots de passe des comptes utilisateurs des clients de messagerie

par | 3 Mai 2012 | High-tech et gadget | 0 commentaires

virus trojanDoctor Web annonce la propagation d’un programme malveillant avec un algorithme de fonctionnement assez intéressant, il s’agit du Trojan.Spambot.11349. Le danger de ce trojan consiste dans sa capacité à voler les données des comptes utilisateurs des clients de messagerie, notamment ceux de Microsoft Outlook et The Bat!, il transmet également aux malfaiteurs les données utilisées par la fonction d’autocompletion des formulaires (champs d’entrées) dans les navigateurs web.

Ce trojan se propage via un botnet de backdoors très répandu, Backdoor.Andromeda. Le Trojan.Spambot.11349 possède deux composants : un loader écrit en langage Delphi et une bibliothèque dynamique contenant un payload. Les fonctions de loader consistent à détourner le pare-feu et à installer le payload. Si le loader est lancé depuis un processus dont le nom ne contient pas « vcnost.e », le trojan élimine tous les processus contenant dans leurs noms svcnost, ensuite il se sauvegarde dans un des dossiers sur le disque dur sous le nom svcnost.exe et crée un lien correspondant dans les branches de la base de registre relatives à l’auto démarrage des applications.  Ensuite, le Trojan.Spambot.11349 lance une copie de lui-même et si cette copie s’exécute  en mode administrateur, le trojan apporte des modifications dans la base de registre afin de détourner le pare-feu Windows, il écrase le fichier hosts en bloquant l’accès de l’utilisateur à des sites d’éditeurs d’antivirus. Enfin, le loader enregistre la bibliothèque dynamique contenant un payload dans la mémoire vive de l’ordinateur puis c’est à elle d’agir.

A partir de là, la bibliothèque vérifie si sa copie est sauvegardée sur le disque, ensuite elle enregistre dans la base de registre  une valeur de 9 chiffres aléatoires, qui deviennent un identificateur du bot.  Le Trojan.Spambot.11349 sauvegarde la bibliothèque sur le disque pour pouvoir fonctionner avec SSL et la bibliothèque zlib, lui permettant de compresser toutes les lignes de ses commandes.  En même temps, une adresse IP parasite se trouve dans le champ HOST des requêtes envoyées par le bot, c’est là le trait caractérisant le Trojan.Spambot.11349 car il n’est pas courant qu’un trojan utilise des bibliothèques dynamiques différentes pour zlib et SSL.

Un autre trait distinctif du Trojan.Spambot.11349 est qu’il envoie une séquence de requêtes à des adresses IP générées par  un algorithme spécialisé selon  la liste des sous-réseaux contenue dans les ressources du trojan. Ensuite, le trojan se connecte à l’un des trois serveurs de gestion dont les adresses se trouvent dans la bibliothèque sous forme codée, qui lui envoie un fichier de configuration. Si le trojan réceptionne correctement le fichier, il compose une ligne de requête contenant les données volées des comptes utilisateurs Microsoft Outlook et The Bat!, cette demande est compressé par zlib et transmise au serveur de gestion. Lorsque l’OS est infecté, le trojan vérifie s’il peut se servir de l’ordinateur pour envoyer du spam, il cherche à envoyer des spams contenant des  symboles pris au hasard. Si l’envoi de spam est réussi, le trojan reçoit depuis le serveur de gestion des instructions pour d’autres envois. Au 24 avril, les messages spam du Trojan.Spambot.11349 étaient de la publicité pour le viagra.

La signature de cette menace est ajoutée aux bases virales Dr.Web.

0 commentaires

Soumettre un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Articles Similaires

Ericsson et AT & T propose un  WIFI hotspot  dans les voitures

Ericsson et AT & T propose un WIFI hotspot dans les voitures

att wi fi hot spotEricsson avec l’appui d’AT & T continue les essais pour trouver une nouvelle solution d’installer Wi-Fi puissant dans les voitures
Cette Solution fournit aux constructeurs automobiles la possibilité d’utiliser le puissant réseau mobile AT &T et donne ainsi à leurs clients la possibilité d’accéder a un Wi-Fi hotspot dans la voiture.
Le Wi-Fi hotspot classé comme le numéro un est une option que les clients américains sont prêts à acheter pour leur voiture

Les prisons sénégalaises se mettent au commerce en ligne

Les prisons sénégalaises se mettent au commerce en ligne

yeswesellLe site web « Yes WeSell » a été créé pour permettre aux prisonniers de vendre ce qu’ils fabriquent, notamment des objets d’art, les mobiliers de maison ou encore des produits artisanaux.
La plateforme « Yes WeSell » signifie « nous vendons ». Elle a été lancée ce 1er janvier 2016. Son fondateur, Moctar Cissé, affirme que c’est le premier site de e-commerce destiné à la « vente exclusive de produits faits par les détenus ». Le site propose actuellement des œuvres de peinture vendues entre 35 000 et 80 000 FCFA, avec des réductions sur plusieurs articles.

Lancement en 2019 d’un satellite tout-électrique qui marquera un tournant dans l’évolution de l’Internet haut débit par satellite en Afrique

Lancement en 2019 d’un satellite tout-électrique qui marquera un tournant dans l’évolution de l’Internet haut débit par satellite en Afrique

etelsatParis, le 2 novembre 2015 – Eutelsat Communications (NYSE Euronext Paris : ETL) dévoile aujourd’hui un nouveau pan de sa stratégie de déploiement des services haut débit en Afrique, à travers la commande auprès de Thales Alenia Space, d’un satellite multifaisceaux de nouvelle génération offrant une souplesse opérationnelle sans précédent. Ce satellite tout-électrique, dont le lancement est prévu en 2019, sera le premier à utiliser la nouvelle plate-forme Spacebus Neo de Thales Alenia Space.

Orange récompense les « lionnes » du basket-ball avec du crédit Orange Money d’une valeur de 1,3 millions de FCfa, diverses terminaux, des cartes de fidélité Sargal…

Orange récompense les « lionnes » du basket-ball avec du crédit Orange Money d’une valeur de 1,3 millions de FCfa, diverses terminaux, des cartes de fidélité Sargal…

basket orangeLa cérémonie s’est déroulée le lundi 4 octobre dans les jardins du nouveau siège de la Sonatel sur la Vdn. Elle était présidée par le ministre des Sports, Matar Ba, en présence du directeur Général de la Sonatel Alioune Ndiaye, des membres de la Fédération sénégalaise de basket et du «12e Gaïndé».

Dakarweb.net