Exchanger.B est un programme malicieux de type cheval
de Troie. Il se présente sous la forme d'un courrier électronique
sans fichier joint invitant à télécharger une
vidéo gratuite concernant une célébrité
américaine.
PREVENTION :
Les utilisateurs concernés doivent mettre à
jour leur antivirus. D'une manière générale,
même si son nom est intrigant ou attrayant il ne faut pas
exécuter un fichier douteux sans avoir fait confirmer son
envoi par l'expéditeur présumé du message puis
l'avoir analysé avec au moins un antivirus à jour.
DESINFECTION :
Avant de commencer la désinfection, il est impératif
de s'assurer avoir appliqué les mesures préventives
ci-dessus pour éviter une réinfection. Les
utilisateurs ne disposant pas d'un antivirus peuvent utiliser
l'antivirus en ligne
pour supprimer Exchanger.B.
|
|
TYPE :
Troyen
SYSTEME(S) CONCERNE(S) :
Windows
ALIAS :
TR/Crypt.FKM.Gen (Antivir)
Win32:Agent-RUB (Avast)
Generic9.AXKW (AVG)
Trojan.Downloader.Exchanger.A (BitDefender)
Trojan.DownLoader.46269 (DrWeb)
W32/Trojan2.UKG (F-Prot)
Trojan-Downloader.Win32.Exchanger.b (F-Secure)
Trojan-Downloader.Win32.Exchanger.b (Kaspersky)
Win32/Agent.NPP (NOD32)
W32/DLoader.FMCK(Norman)
Trj/Agent.HXM (Panda)
Troj/Dload-BA (Sophos)
Downloader (Symantec)
TAILLE :
41 Ko
DECOUVERTE :
02/02/2008
DESCRIPTION DETAILLEE :
Exchanger.B est un programme malicieux de type cheval de Troie,
c'est-à-dire un programme hostile incapable de se multiplier et
de se propager par lui-même contrairement aux virus. Il peut cependant
arriver en pièce jointe d'un courrier électronique
car son auteur utilise la technique du spamming
pour le diffuser. L'expéditeur du message est une adresse
électronique usurpée ou générée
automatiquement. Quelques titres de message :
- New naked Britney video
- Paris Hilton New Video Auditioning Topless.
- Full video with Paris Hilton + 2 black guys!
- Full video with Paris Hilton + 10 black guys!
Le corps du message est un texte au format HTML incitant le destinataire
à cliquer sur un lien hypertexte pour télécharger
la vidéo temporairement gratuite d'une célébrité
américaine telle que Britney Spears ou Paris Hilton :
See new naked
Britney video in attachment!
The video is crazy!
Only 1 day trial - get this video now!
Get it now! |
|
Paris Hilton
New Video Auditioning Topless.
The video is crazy!
Only 1 day trial - get this full video now!
Download it now!
|
|
Paris Hilton
New Sex Video.
The video is full!
Only 1 day trial - get this full video now!
Download it now!
|
|
Certains liens exploitent une faille du site Google qui leur permet
de prendre l'apparence d'une adresse Google (http://www.google.com/pagead/iclk?sa=l&ai=trailhead&num=69803&adurl=http://58.**.***.**/download.php
ou http://www.google.com/pagead/iclk?sa=l&ai=trailhead&num=69803&adurl=http://
blurcolombia.com/ play.exe), alors que l'adresse réelle du
fichier est http://58.**.***.**/download.php ou http:// blurcolombia.com/
play.exe).
Si le destinataire clique sur le lien hypertexte contenu dans
le message, il est invité à télécharger
et/ou ouvrir un fichier avec une extension .exe (notamment player.exe,
trailer.exe ou play.exe) :

Ce fichier n'est pas une vidéo mais un fichier exécutable.
S'il est ouvert, le cheval de Troie se copie sur le disque dur,
modifie la base de registres de Windows pour s'exécuter automatiquement
à chaque démarrage de l'ordinateur, puis télécharge
et installe d'autres programmes malicieux sur l'ordinateur infecté
depuis des sites web distants.
INFORMATIONS COMPLEMENTAIRES :
-> Abonnement
gratuit à la lettre Secuser Alerte pour être prévenu
de l'apparition des nouveaux hoax et virus
-> Identifier
les fausses alertes virus avec Hoaxkiller.fr
-> FAQ : des
dizaines de messages infectés envahissent ma boîte aux lettres.
Mon ordinateur est-il contaminé? Comment arrêter ça?
-> FAQ :
une alerte m'indique qu'un virus a été trouvé dans un message que
j'ai envoyé. Mon ordinateur est-il infecté?
-> FAQ : comment
désinfecter le répertoire C:\RESTORE?
-> FAQ : que
faire dans le cas d'un fichier "uncleanable" (non nettoyable)?
-> FAQ : comment
supprimer un fichier en cours d'utilisation?
-> FAQ
: qu'est-ce que le partage de fichiers et comment y mettre fin?
-> Dossier Secuser.com
sur les virus
|