Trojan 'Ransomware' en activité et variable..

Résolu/Fermé
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 - Modifié par jalobservateur le 28/04/2010 à 19:31
 Utilisateur anonyme - 5 mai 2010 à 19:17
Bonjour,
Voyant se multiplier les cas un peu partout, il est avisé de faire circuler cette information importante afin de limiter les dégats...
Voici 1 des nombreux cas vu dont ici: Cheval de Troie Rogue:W32/DotTorrent.A


Il y a un nouveau Trojan d'extorsion en circulation.
À première vu, en provenance de la Russie...

Celui-ci essaye de voler l'argent des victimes en les intimidant pour payer « un règlement pre-trial » pour couvrir « une amende de support de copyright ».

La victime est au courant que « un module de balayage de base d'Antipiracy » ait trouvé les torrents illégaux du système.
Le client (utilisateur du PC)doit payer $400 (par l'intermédiaire d'une transaction par carte de crédit), il pourrait faire face à la prison et à des amandes énormes...


De plus, les avertissements ne partiront pas. Ils réapparaîtront chaque fois que l'utilisateur recharge son système, sinon même que cette infection s'installe sur le MBR et met ainsi en grand danger la machine qui risque de planter 'écran bleu de la mort' sinon ne démarre plus.

Tout ceci est complètement faux.
Il n'y a aucune « base d'ICPP », et les messages apparaîtront même si le système ne contient aucun matériel illégal tel que des torrents de logiciels ou musiques téléchargées, via la Mule ou Limewire

D'une manière plus importante : Ces ordures tentent de faire verser de l'argent!
Si les gens les payent, le problème se développera et de façon exponentielle.
Le groupe derrière ceci ont même installé un site Web chez icpp-online.com.

Le domaine est enregistré à M. « Shoen Overns ». Le même email address ovenersbox@yahoo.com Cette adresse email est protégée contre les robots des spammeurs, vous devez activer Javascript pour la voir. a été vu avant dans de divers autres domaines, reliés aux escroqueries de Zeus et de Koobface.

Si vous cliquez sur les rapports montrés par l'application, vous aboutirez à des pages de ce type :


Le téléphone mentionné ne mène nulle part, bien-entendu...


Ces pages sont hébergées chez 91.209.238.2, qui selon le WHOIS appartient à EBUNKER-NET, « un réseau protégé élevé de la Somalie ». Il fonctionne dans Moldau.

Et voici à quoi la page de paiement ressemble :


Il n'y a aucun système évident de paiement par carte de crédit relié à l'emplacement ; ils semblent juste collecter les informations par la carte de crédit.

Si vous êtes frappé par ce Trojan, NE PAYEZ PAS.

Le malware est typiquement placé dans les données de c:\documents and settings\USERNAME\application \ IQManager \ iqmanager.exe. Nous avons vu deux versions jusqu'ici. MD5 hache de elles est cedc2c35bf967027d609df13e937946c et bca3226cc1cfea416c0bcf488082e5fd.

Que du bonheur
Source avant ma francisation: www.f-secure.com/weblog/archives/00001931.html
Analyse de la menace en détails ici : www.threatexpert.com/report.aspx?md5=ced...7027d609df13e937946c


Information sur une nouvelle tentative modifiée, sera communiquée par m0e
Que je remerci de son implication :)
Steve Job 'Apple' est un génie du marketing, Bill Gates un génie de la finance 'W$'
puis Linus Torvald et Richard Stallman 'Gnu/Linux' sont des génies de l'informatique...
La vérité n'est pas toujours où nous cherchons, mais souvent où l'on refuse de voir...
A voir également:

86 réponses

Utilisateur anonyme
2 mai 2010 à 23:54
un Drweblive...
7
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
3 mai 2010 à 00:18
As-tu assez de + Gen ? Je me suis laissé aller ^ ^
0
Utilisateur anonyme
3 mai 2010 à 00:21
Merci un seul suffisait ^^
0
Salut,

Petit ajout histoire d'upper :-)
...
...

Faux sites de "Direct download" par catégories (films, musique, appz, jeux, cul) entièrements conçus et dédiés à la diffusion du malware :
Illustration

L'infection peut varier dans sa procédure "d'intimidation".
Soit elle diffuse directement un message d'alerte demandant à l'utillisateur de payer pour des téléchargements illégaux.
Soit en première partie, APManager se fait d'abord passer pour un gestionnaire\accélérateur de téléchargement.
Après reboot et dans les deux cas, l'alerte viens se substituer à l'apparition du bureau, laissant penser (à tort) que la session est bloquée.
Illustration


Fichiers :

C:\Users\xXx\AppData\Roaming\IQManager\IQmanager.exe
C:\Users\xXx\AppData\Roaming\IQManager\files
C:\Users\xXx\AppData\Roaming\IQManager\iplog
C:\Users\xXx\AppData\Roaming\IQManager\languages
C:\Users\xXx\AppData\Roaming\IQManager\metafiles
C:\Users\xXx\AppData\Roaming\IQManager\settings.ini
C:\Users\xXx\AppData\Roaming\IQManager\uninstall.exe
C:\Users\xXx\AppData\Roaming\IQManager\wallpaper.jpg
C:\Users\xXx\AppData\Roaming\IQManager\languages\Czech.lng
C:\Users\xXx\AppData\Roaming\IQManager\languages\Danish.lng
C:\Users\xXx\AppData\Roaming\IQManager\languages\Dutch.lng
C:\Users\xXx\AppData\Roaming\IQManager\languages\English.lng
C:\Users\xXx\AppData\Roaming\IQManager\languages\French.lng
C:\Users\xXx\AppData\Roaming\IQManager\languages\German.lng
C:\Users\xXx\AppData\Roaming\IQManager\languages\Italian.lng
C:\Users\xXx\AppData\Roaming\IQManager\languages\Portuguese.lng
C:\Users\xXx\AppData\Roaming\IQManager\languages\Slovak.lng
C:\Users\xXx\AppData\Roaming\IQManager\languages\Spanish.lng
C:\Users\xXx\AppData\Roaming\IQManager\languages\template.lng


C:\Users\xXx\AppData\Roaming\APManager\apmanager.exe
C:\Users\xXx\AppData\Roaming\APManager\files
C:\Users\xXx\AppData\Roaming\APManager\iplog
C:\Users\xXx\AppData\Roaming\APManager\languages
C:\Users\xXx\AppData\Roaming\APManager\metafiles
C:\Users\xXx\AppData\Roaming\APManager\settings.ini
C:\Users\xXx\AppData\Roaming\APManager\uninstall.exe
C:\Users\xXx\AppData\Roaming\APManager\wallpaper.jpg
C:\Users\xXx\AppData\Roaming\APManager\languages\Czech.lng
C:\Users\xXx\AppData\Roaming\APManager\languages\Danish.lng
C:\Users\xXx\AppData\Roaming\APManager\languages\Dutch.lng
C:\Users\xXx\AppData\Roaming\APManager\languages\English.lng
C:\Users\xXx\AppData\Roaming\APManager\languages\French.lng
C:\Users\xXx\AppData\Roaming\APManager\languages\German.lng
C:\Users\xXx\AppData\Roaming\APManager\languages\Italian.lng
C:\Users\xXx\AppData\Roaming\APManager\languages\Portuguese.lng
C:\Users\xXx\AppData\Roaming\APManager\languages\Slovak.lng
C:\Users\xXx\AppData\Roaming\APManager\languages\Spanish.lng
C:\Users\xXx\AppData\Roaming\APManager\languages\template.lng


C:\Users\xXx\AppData\Roaming\ARManager\apmanager.exe
C:\Users\xXx\AppData\Roaming\ARManager\files
C:\Users\xXx\AppData\Roaming\ARManager\iplog
C:\Users\xXx\AppData\Roaming\ARManager\languages
C:\Users\xXx\AppData\Roaming\ARManager\metafiles
C:\Users\xXx\AppData\Roaming\ARManager\settings.ini
C:\Users\xXx\AppData\Roaming\ARManager\uninstall.exe
C:\Users\xXx\AppData\Roaming\ARManager\wallpaper.jpg
C:\Users\xXx\AppData\Roaming\ARManager\languages\Czech.lng
C:\Users\xXx\AppData\Roaming\ARManager\languages\Danish.lng
C:\Users\xXx\AppData\Roaming\ARManager\languages\Dutch.lng
C:\Users\xXx\AppData\Roaming\ARManager\languages\English.lng
C:\Users\xXx\AppData\Roaming\ARManager\languages\French.lng
C:\Users\xXx\AppData\Roaming\ARManager\languages\German.lng
C:\Users\xXx\AppData\Roaming\ARManager\languages\Italian.lng
C:\Users\xXx\AppData\Roaming\ARManager\languages\Portuguese.lng
C:\Users\xXx\AppData\Roaming\ARManager\languages\Slovak.lng
C:\Users\xXx\AppData\Roaming\ARManager\languages\Spanish.lng
C:\Users\xXx\AppData\Roaming\ARManager\languages\template.lng

C:\Users\bOo\Desktop\IQManager.lnk
C:\Users\bOo\Desktop\APManager.lnk
C:\Users\bOo\Desktop\ARManager.lnk

C:\Windows\system32\install.exe


Registre :


HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
"shell"=

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
"apmanager.exe"=
"iqmanager"=

++
5
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
29 avril 2010 à 14:04
Non mais... Avouons qu'ils chôment pas...
Dommage à dire, mais c'est bien orchestré...
0
Utilisateur anonyme
29 avril 2010 à 14:38
List_Kill'em le prend en charge depuis avant hier
2
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
Modifié par jalobservateur le 29/04/2010 à 14:46
Ouais toi tu es pas réactif, tu es turbo réactif :) 'Scans plus profonds', ça va de soi, ton tool vient à l'idée ^ ^
0
glops Messages postés 1850 Date d'inscription mardi 4 décembre 2007 Statut Membre Dernière intervention 26 mai 2012 150
3 mai 2010 à 16:13
salut à tous

"On na l'a ni évoqué ni testé, mais il faudrait voir ce qu'il en est en mode sans échec"

un cas ici où le mode sans échec a permis de passer MBAM

https://forum.hardware.fr/hfr/WindowsSoftware/Virus-Spywares/violation-droits-auteur-sujet_316953_1.htm

voir le deuxième demandeur "chtoons62"
1

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
28 avril 2010 à 19:32
Je m'excuse pour les images non visibles ici, mais les infos vous disent suffisament je pense.
0
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
Modifié par jalobservateur le 28/04/2010 à 19:36
Voici ici capté en partie par Combofix, sur un cas que j'ai eu:

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\frédérique saleg\Local Settings\Application Data\fwphfq.dat
c:\documents and settings\frédérique saleg\Local Settings\Application Data\fwphfq.exe
c:\documents and settings\frédérique saleg\Local Settings\Application Data\fwphfq_nav.dat
c:\documents and settings\frédérique saleg\Local Settings\Application Data\fwphfq_navps.dat
c:\recycler\S-1-5-21-3910862464-2807951422-3456714658-500
c:\windows\system32\config\systemprofile\Application Data\APManager
c:\windows\system32\config\systemprofile\Application Data\APManager\apmanager.exe
c:\windows\system32\config\systemprofile\Application Data\APManager\files
c:\windows\system32\config\systemprofile\Application Data\APManager\iplog
c:\windows\system32\config\systemprofile\Application Data\APManager\ispinfo
c:\windows\system32\config\systemprofile\Application Data\APManager\languages\Czech.lng
c:\windows\system32\config\systemprofile\Application Data\APManager\languages\Danish.lng
c:\windows\system32\config\systemprofile\Application Data\APManager\languages\Dutch.lng
c:\windows\system32\config\systemprofile\Application Data\APManager\languages\English.lng
c:\windows\system32\config\systemprofile\Application Data\APManager\languages\French.lng
c:\windows\system32\config\systemprofile\Application Data\APManager\languages\German.lng
c:\windows\system32\config\systemprofile\Application Data\APManager\languages\Italian.lng
c:\windows\system32\config\systemprofile\Application Data\APManager\languages\Portuguese.lng
c:\windows\system32\config\systemprofile\Application Data\APManager\languages\Slovak.lng
c:\windows\system32\config\systemprofile\Application Data\APManager\languages\Spanish.lng
c:\windows\system32\config\systemprofile\Application Data\APManager\languages\template.lng
c:\windows\system32\config\systemprofile\Application Data\APManager\settings.ini
c:\windows\system32\config\systemprofile\Application Data\APManager\uninstall.exe
c:\windows\system32\config\systemprofile\Application Data\APManager\wallpaper.jpg
c:\windows\system32\STEC3.sys

Steve Job 'Apple' est un génie du marketing, Bill Gates un génie de la finance 'W$'
puis Linus Torvald et Richard Stallman 'Gnu/Linux' sont des génies de l'informatique...
La vérité n'est pas toujours où nous cherchons, mais souvent où l'on refuse de voir...
0
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
28 avril 2010 à 19:42
Par m0e
Du nouveau chez APManager...
L'alerte de violation n'est plus diffusée directement dès départ de l'infection.
Toujours un peu plus loin côté social engenering, APManager tente maintenant de se faire passer pour un banal gestionnaire de téléchargement :
http://perso.orange.fr/aeternum/Misc/APManager.PNG


Et ce n'est qu'après le reboot du pc que l'alerte que l'on connait, apparait, et laissant croire à une prise d'otage de l'ouverture de session si l'internaute ne paye pas.
0
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
28 avril 2010 à 19:45
PS: Toutes infos utiles sur le sujet sont bienvenues ainsi que les moindres petits up!.
0
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
28 avril 2010 à 23:45
autre petit up.
0
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
29 avril 2010 à 01:31
Mon dernier UP, car ça suit pas...
Violation des droits d'auteurs supposée ou similaire, c'est la même poutine.
Danger de redémarrer MBR y goûte...
@+
0
Utilisateur anonyme
29 avril 2010 à 01:49
ok pris en charge par List_Kill'em
0
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
Modifié par jalobservateur le 29/04/2010 à 01:54
Beau boulot Gen :)
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
29 avril 2010 à 01:51
et testé !

(sourire)

quel mauvais catactère ce jalobservateur , il a déjà mis en résolu son topic....
0
Utilisateur anonyme
29 avril 2010 à 01:52
en resolu ? comment ca ?^^
0
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
29 avril 2010 à 01:53
Ouais moi il faut que ça opère ! ^ ^ ;-)
Je vous apprends rien ...
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
29 avril 2010 à 01:56
Je vous apprends rien ...

heu...si un peu pour moi quand même !

plus que Gen en tout cas !
0
Utilisateur anonyme
29 avril 2010 à 01:55
oui m'enfin bon........
0
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
29 avril 2010 à 01:56
Bin je peut enlever le résolu, mais si demain c'est 4 pages derrière...
Dans quel bût alerter ?
0
Utilisateur anonyme
29 avril 2010 à 02:00
plus que Gen en tout cas !

je te donne pas les solutions , je te fais reflechir....

c'est mieux je pense ................
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
29 avril 2010 à 02:04
je te fais reflechir....

tu mépuises même

rien qu'avec vous deux, je pensais pas faire tout ca un jour avec mon neurone !
0
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
29 avril 2010 à 02:08
MDG, tant que tu saignes pas des oreilles il parait que c'est bon :)
0
Utilisateur anonyme
29 avril 2010 à 02:12
t''inquietes tu as des bons formateurs !!

sur ce , je vais formater mon oreillier.................................................................................
0
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
29 avril 2010 à 02:02
hihi, bande de méchants ^ ^
0
Utilisateur anonyme
29 avril 2010 à 02:04
non realiste ^^

bonne nuit à tous et mettez Java à jour ^^
0
jalobservateur Messages postés 7372 Date d'inscription lundi 16 juillet 2007 Statut Contributeur sécurité Dernière intervention 10 mai 2012 930
29 avril 2010 à 02:06
Ou mettez à jour java --->>ciao
0