Bibliothèque
Ma bibliothèque

+ Ajouter à la bibliothèque

Contacter-nous !
Support 24/24 | Rules regarding submitting

Nous téléphoner

0 825 300 230

Forum

Vos requêtes

  • Toutes : -
  • Non clôturées : -
  • Dernière : le -

Nous téléphoner

0 825 300 230

Profil

Revenir vers la liste d'actualités

Le Trojan.BtcMine.218 dévoile le nom de son créateur

le 18 décembre 2013

Doctor Web annonce l'apparition du Trojan.BtcMine.218, conçu pour récolter la crypto-monnaie Bitcoin. Ce Trojan utilise, pour se propager, le programme partenaire malveillant connu installmonster.ru. C'est le deuxième Trojan conçu pour utiliser des ressources numériques sur les ordinateurs découvert par les experts de Doctor Web en décembre 2013.

La surveillance du programme partenaire pour monétiser le trafic de fichiers Installmonster.ru a confirmé son caractère malveillant. Au début du mois de décembre, les spécialistes ont trouvé, dans la distribution de ce programme partenaire, le fichier SmallWeatherSetup.exe, qui semble représenter une " barre d'outils météo ". L'application connue et tout à fait saine qui porte le même nom affiche des données météo, mais la version distribuée via le programme partenaire Installmonster.ru, contient un " complément " dangereux.

Dans ce cas, nous avons un Trojan dropper classique, écrit en AutoIt langage macro. Le script du code est assez simple et compréhensible, et contient deux lignes distinctes :

FILEINSTALL("C:\Users\Antonio\Desktop\Glue\SmallWeatherSetup.exe", @TEMPDIR & "\Setup_1.exe")
FILEINSTALL("C:\Users\Antonio\Desktop\Glue\Install.exe", @TEMPDIR & "\Setup_2.exe")

Grâce à ces lignes, nous pouvons comprendre que l'utilisateur portant le pseudonyme « Antonio » a crée sur son bureau un dropper, qui lance deux applications : L’informateur météo SmallWeatherSetup.exe et un logiciel malveillant dans le fichier Install.exe. L'application Install.exe est un downloader du composant malveillant qui, en utilisant le fichier en format XML, téléchargé depuis le site des malfaiteurs http://bitchat.org, installe sur l'ordinateur infecté l'application pour effectuer le mining de crypto-monnaie. Le fichier de configuration contient le login de l'utilisateur (tonycraft) en faveur duquel le Trojan dépense les ressources numériques de l'ordinateur de la victime.

Le logiciel cruminer (Tool.BtcMine.130) est utilisé comme une application pour le mining, mais sur le système infecté, il fonctionne sous le nom %APPDATA%\Intel\explorer.exe. Pour assurer son démarrage automatique, le Trojan modifie la branche du registre de Windows appropriée :

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Intel(R) Common User Interface"="%APPDATA%\Intel\Intel.exe"

Apparemment, « Antonio » (« Tony ») n'est pas un développeur avancé, car une autre personne a été chargée d'écrire les modules principaux du Trojan. Ce fait est prouvé par les données trouvées dans les modules du Trojan, par exemple : "c:\Users\Кошевой Дмитрий\Documents\Visual Studio 2012\Projects\Miner\Instal\obj\Debug\Instal.pdb".

A l'aide d’une recherche dans le réseau social VKontakte il est possible de trouver la page appartenant à l'utilisateur avec le surnom Tonycoin, qui invite tout le monde à rejoindre le site chat bitchat.org :

screen

En outre, il est possible de trouver les pages sur lesquelles le même utilisateur affiche la publicité de son Trojan sous une application SmallWeatherSetup.exe :

screen

screen

screen

Actuellement l'auteur du virus "Dimitri Kochevoï" continue sans relâche à modifier sa créature afin d'éviter la détection par les signatures et Tony a laissé son " Informeur météo " pour distribuer l’application " Radio Internet " sous un fichier portant le nom ScreamerRadio.exe.

Récemment, les spécialistes ont détecté un nouveau logiciel, RadioOnline.exe sur le programme partenaire, qui, comme vous pouvez le deviner, est toujours le même Trojan.BtcMine.218. L'antivirus Dr.Web détecte et supprime le Trojan.BtcMine.218 et les utilisateurs des produits Dr.Web sont entièrement protégés contre cette menace.

Votre avis nous intéresse

Pour poser une question sur une news aux administrateurs du site, mettez @admin au début de votre commentaire. Si vous postez une question à l'attention de l'auteur d'un commentaire, mettez le symbole @.avant son nom.


Other comments