Le premier Troyen dont nous traitons est Bck/Rbackdoor qui, par défaut, ouvre le port de communication 4820 et assigne le mot de passe « redkod » aux communications. Lorsque Bck/RBackdoor atteint un ordinateur, il devient résident en mémoire et attend qu’une connexion Telnet, ou une connexion créée avec un programme similaire, soit établie. De plus, Bck/RBackdoor insère une entrée dans la base de registres de l’ordinateur affecté afin de s’assurer de son exécution à chaque démarrage de Windows, et enregistre sur le système un fichier qui contient le code du Troyen.
Le second cheval de Troie est Trj/Nidra, qui modifie la configuration du système afin de s’activer à chaque fois qu’un fichier avec une extension EXE ou TXT est exécuté. Lorsque Trj/Nidra s’active, il crée un processus en mémoire qui pourrait provoquer un ralentissement des ordinateurs affectés. Finalement, il enregistre deux copies de lui-même " NOTEPAD.EXE et WINNDOW386.EXE " sur le répertoire de Windows.
Trj/Nidra modifie plusieurs entrées dans la base de registres de Windows et en crée d’autres afin d’être exécuté à chaque démarrage du système. Une fois ces actions accomplies, il affiche à l’écran un message.
Le dernier cheval de Troie que nous allons examiner aujourd’hui est Inwi (Trj/Inwi) qui, comme le précédent, opère des changements dans le système pour s’assurer de son exécution à chaque fois qu’un fichier avec l’extension .EXE ou .TXT est ouvert. Ce cheval de Troie crée aussi plusieurs fichiers, y compris des copies de lui-même, afin de voler des données à l’ordinateur affecté et de les envoyer à une certaine adresse e-mail. Finalement, le cheval de Troie change la configuration d’Internet Explorer, y compris l’URL par défaut.
Nous terminons le rapport de cette semaine avec deux variantes (B et C) de Linux/Slapper, qui sont apparues au début de cette semaine. Comme leur prédécesseur, ces deux nouveaux vers utilisent une vulnérabilité connue de débordement de pile dans la composante OpenSSL des serveurs Apache Web installés sur certaines distributions de Linux (certaines versions de Mandrake, Suse, Slackware, RedHat, Debian et Gentoo.) Cependant, ils diffèrent de Linux/Slapper dans le numéro du port UDP qu’ils utilisent pour mener leurs attaques contre les ordinateurs atteints (Linux/Slapper.B utilise le port UDP 1978 et Linux/Slapper.C le port UDP 4156), ainsi que dans les distributions de Linux sujettes aux infections. (Source : Panda Software)
Tweet
25-05-2012 à 13:05 - 1 commentaire(s)
Info zataz - Des dizaines d'hébergeurs sous le contrôle d'un Anonymous Français. Il déclare la guerre aux serveurs privés Dofus.
24-05-2012 à 12:09 - 0 commentaire(s)
Info zataz - Une vague de faux messages vise des milliers de comptes Français Facebook. Prudence aux photos sexy diffusées.
22-05-2012 à 00:43 - 0 commentaire(s)
Info zataz - Un iPhone jailbreaké couplé avec Tweak Bulletin permet de passer outre le mot de passe d´ouverture du téléphone.
22-05-2012 à 00:38 - 0 commentaire(s)
Le fabricant chinois de téléphone portable ZTE a confirmé la présence d'une porte dérobée dans l'un de ses smartphones sous Android.
22-05-2012 à 00:31 - 0 commentaire(s)
Info zataz - Des milliers de données sensibles volées par des Anonymous au Bureau of Justice US.
22-05-2012 à 00:09 - 0 commentaire(s)
Info ZATAZ : Plusieurs dizaines d´informations concernant des pédophiles présumés venant du réseau Darknet diffusées par des Anonymous.
20-05-2012 à 20:38 - 0 commentaire(s)
Info zataz - Des failles découvertes sur les sites des magazines FHM, ELLE et Forbes peuvent mettre en danger les lecteurs internautes.
20-05-2012 à 20:28 - 0 commentaire(s)
Info @zataz - Le gouvernement Québécois veut faire interdire des manifestations étudiantes. Les Anonymous répondent en lançant des attaques informatiques.
Les 3 premiers mois de 2012 ont permis de constater l’émergence du plus grand botnet sous Mac OS X.
Les chevaux de Troie représentent 4/5ème des nouvelles menaces créées sur Internet au premier trimestre 2012
Le Top 5 des personnalités les plus utilisées par les pirates pour créer des scams sociaux. Mefiez-vous de Justin Bieber et Selena Gomez.
Une alerte du FBI informe sur des piratages d´ordinateurs à partir de connexions wifi proposés dans les hôtels.
Un mystérieux chantage diffusé ce week-end sur Internet. Des pirates annoncent avoir mis la main sur le code source de Norton 2012.
INFO ZATAZ - Prudence aux fausses boutiques Google Play dédiées aux applications pour Android.
INFO ZATAZ - Le site Internet Assassinscreedfrance.fr utilisé par des pirates pour diffuser un code malveillant.
Le site Internet de vulgarisation médicale, vulgaris-medical.com, considéré comme dangereux par Google.
Timeline : Vulnérabilité découverte par Aaron Sigel Publication coordonnée de la vulnérabilité le 12-10-2011 PoC Metasploit fournit le 16-10-2011 PoC fournit par : Aaron Sigel sinn3r Référence(s) : CVE-2011-3230 HT5000 Version(s) affectée(s) : Safari 5.1 pour Mac OS X v10.6.8 Safari 5.1 pour Mac [...]
Metasploit fournit des modules auxiliaires pour la base de données MySQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes SQL et de récupérer des [...]
Metasploit fournit des modules auxiliaires pour la base de données PostgreSQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes SQL et lire des [...]
Timeline : Vulnérabilité découverte par Jason Bowes et soumise à ZDI Notification initiale de ZDI vers le fournisseur le 23-09-20102 Publication coordonnée de la vulnérabilité le 19-04-2011 PoC Metasploit fournit le 04-08-2011 PoC fournit par : juan vazquez Joshua Abraham sinn3r Référence(s) [...]