Bibliothèque
Ma bibliothèque

+ Ajouter à la bibliothèque

Contacter-nous !
Support 24/24 | Rules regarding submitting

Nous téléphoner

0 825 300 230

Forum

Vos requêtes

  • Toutes : -
  • Non clôturées : -
  • Dernière : le -

Nous téléphoner

0 825 300 230

Profil

BackDoor.Tishop.122

Added to the Dr.Web virus database: 2014-05-07

Virus description added:

A downloader Trojan that can be distributed via mass mailing. Virus makers call it “Smoke Loader”.

Once this Trojan is launched, it scans the environment for the presence of a “sandbox” or a virtual machine as follows:

  • Runs a search for the virtual, vmware, and qemu substrings in the Windows registry key SYSTEM\CurrentControlSet\Services\Disk\Enum.
  • Checks the name of its executable file for the sample substring.
  • Detects whether the dbghelp and sbiedll libraries are loaded into the process’s memory.
  • Scans PEB.NtGlobalFlag for the presence of the debugger.

The Trojan launches the inactive svchost.exe process and embeds a binary file containing the shellcode into it. The shellcode decrypts, unpacks, and configures the library stored in it. Then it runs a search for the exported Work function within the library and calls it. The Trojan’s payload is implemented in this library.

Using the computer name and the serial number of the C: drive volume, the Trojan generates its identifier, scans the system for its own copy, and decrypts the address of the command and control server. Then the malware attempts to register itself in the following system registry branch:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run

with the entry

"%progname%"=C:\Documents and Settings\admin\Application Data\A2B4C6.exe

where “%progname%” stands for the name of the application chosen randomly from all keys in the HKCU\Software branch. Otherwise, it registers itself with the default name “Customer Service”.

If the attempt fails, the malware tries to add itself to the following system registry branch:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

Then it checks whether there is an established Internet connection by attempting to access http://msn.com/. If the connection is available, the Trojan sends the data regarding the infected computer to the command and control server and tries to download and launch its main module.

The main purpose of this Trojan is to download and then launch other malicious applications on the infected computer. These applications are saved to the %temp% and %appdata% folders.

Recommandations pour le traitement

  1. Si le système d'exploitation peut être démarré (en mode normal ou en mode sans échec), téléchargez Dr.Web Security Space et lancez un scan complet de votre ordinateur et de tous les supports amovibles que vous utilisez. En savoir plus sur Dr.Web Security Space.
  2. Si le démarrage du système d'exploitation est impossible, veuillez modifier les paramètres du BIOS de votre ordinateur pour démarrer votre ordinateur via CD/DVD ou clé USB. Téléchargez l'image du disque de secours de restauration du système Dr.Web® LiveDisk ou l'utilitaire pour enregistrer Dr.Web® LiveDisk sur une clé USB, puis préparez la clé USB appropriée. Démarrez l'ordinateur à l'aide de cette clé et lancez le scan complet et le traitement des menaces détectées.

Veuillez lancer le scan complet du système à l'aide de Dr.Web Antivirus pour Mac OS.

Veuillez lancer le scan complet de toutes les partitions du disque à l'aide de Dr.Web Antivirus pour Linux.

  1. Si votre appareil mobile fonctionne correctement, veuillez télécharger et installer sur votre appareil mobile Dr.Web pour Android. Lancez un scan complet et suivez les recommandations sur la neutralisation des menaces détectées.
  2. Si l'appareil mobile est bloqué par le Trojan de la famille Android.Locker (un message sur la violation grave de la loi ou la demande d'une rançon est affiché sur l'écran de l'appareil mobile), procédez comme suit:
    • démarrez votre Smartphone ou votre tablette en mode sans échec (si vous ne savez pas comment faire, consultez la documentation de l'appareil mobile ou contactez le fabricant) ;
    • puis téléchargez et installez sur votre appareil mobile Dr.Web pour Android et lancez un scan complet puis suivez les recommandations sur la neutralisation des menaces détectées ;
    • Débranchez votre appareil et rebranchez-le.

En savoir plus sur Dr.Web pour Android