Zbot/Zeus/Trojan-Banker.Win32.Bancos : Stealer

Liste des rogues, faux-antispywares, phising, hoax etc.. et autres arnaques en tout genre sur internet.

Zbot/Zeus/Trojan-Banker.Win32.Bancos : Stealer

Messagede Malekal_morte » 15 Oct 2009 12:13

Zbot/Zeus : Stealer

Zbot/Zeus est une infection vieille de deux ans qui est toujours très active.
Zbot/Zeus possède des fonctionnalités de KeyLogger et scan le disque dur du PC infecté à la recherche d'informations. Il fait partie de la catégorie des stealer.
Le but de ce trojan est de collecter des informations (adresse email, numéro de CB, numéro de téléphone etc.) afin de les revendre.

Page sur le site relative à Zbot/Zeus : http://www.malekal.com/Trojan.Zbot.php
La page inclue une procédure de désinfection pour Zbot/Zeus.

Les méthodes de propagations


Cette famille de malwares utilise plusieurs méthodes d'infections :


La présence dans le système

L'infection peut générer des erreurs CryptoApi lorsque vous surfez :
infecte-par-des-virus-clef-cryptoapi-t20778.html
exportation-votre-cle-signature-privee-t18675.html#p149650

Zeus/Zbot se charge au démarrage du système en modifiant la valeur Userinit de la clef HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

Les noms des fichiers créés peuvent être différent selon la variante :
%System%\oembios.exe
%System%\sdra64.exe
%System%\ntos.exe


Le malware utilise des technologies de rootkit pour masquer le processus et le fichier sur le disque (invisible depuis l'explorateur de fichiers).
Le point de chargement lui permet de se charger en mode sans échec, ce qui rend le mode sans échec d'aucun secours.

Le malware télécharge ensuite un fichier de configuration très souvent sous le nom cfg.bin, exemples :
hxxp://woocasino.com/cfg.bin
hxxp://limon4ek.cn/cfg/cfg.bin
hxxp://91.203.92.135/alligator/cfg.bin
hxxp://91.203.92.135/alligator/cfg.bin

En outre Zbot/Zeus permet le contrôle du PC infecté (notion de PC Zombi), vous trouverez des liens d'informations sur les commandes de contrôle sur cette news : Insight a ZeuS C&C server.

Voici une vidéo de présentation de Zbot/Zeus :
Première régle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas

Sécuriser son ordinateur (version courte)
Marre des Virus? Passez à GNU/Linux!
Soutenez malekal.com en effectuant un don!
Image
- spamhere-@wanadoo.fr - http://fofo.dyndns.org

* Ce n'est pas parce que les lendemains qui devaient chanter ont déchanté que le futur s'écrit au passé *
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 44565
Inscription: 10 Sep 2005 13:57

Re: Zbot/Zeus/Trojan-Banker.Win32.Bancos : Stealer

Messagede Malekal_morte » 05 Mar 2010 12:22

Un PDF de Trend Micro sur le fonctionnement du malware Zbot/Zeus et les conséquences, soit environ la perte de plusieurs milliers de dollars : http://us.trendmicro.com/imperia/md/con ... rprise.pdf
Première régle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas

Sécuriser son ordinateur (version courte)
Marre des Virus? Passez à GNU/Linux!
Soutenez malekal.com en effectuant un don!
Image
- spamhere-@wanadoo.fr - http://fofo.dyndns.org

* Ce n'est pas parce que les lendemains qui devaient chanter ont déchanté que le futur s'écrit au passé *
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 44565
Inscription: 10 Sep 2005 13:57

Re: Zbot/Zeus/Trojan-Banker.Win32.Bancos : Stealer

Messagede Malekal_morte » 15 Mar 2010 20:16

Une page interressante (en anglais sur le fonctionnement du malware) : http://www.secureworks.com/research/thr ... hreat=zeus
et pour mieux comprendre l'impact de ce malware :
The total size of the PHP files for the ZeuS server is 20MB, and the stolen database is 900MB. The database contained login credentials from 1,827 victims located in the US, UK, Canada, Europe, etc. These login credentials were for banking, stock trading, credit union, online payment, insurance, social networking, government, and military accounts. The bank account, credit union, stock trading, and online payment credentials were for many large and medium sized institutions in the US, UK and Canada.
Première régle élémentaire de sécurité : on réfléchit puis on clic et pas l'inverse - Les fichiers/programmes c'est comme les bonbons, quand ça vient d'un inconnu, on n'accepte pas

Sécuriser son ordinateur (version courte)
Marre des Virus? Passez à GNU/Linux!
Soutenez malekal.com en effectuant un don!
Image
- spamhere-@wanadoo.fr - http://fofo.dyndns.org

* Ce n'est pas parce que les lendemains qui devaient chanter ont déchanté que le futur s'écrit au passé *
Avatar de l’utilisateur
Malekal_morte
Site Admin
Site Admin
 
Messages: 44565
Inscription: 10 Sep 2005 13:57


Retourner vers Sécurité : Prévention, virus & arnaques et dangers d'Internet

Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité

Partenaires du site : Geekeden - OxygenePC.com - Les partenaires du site
Hadopi vous surveille McAfee you Suck Securiser votre ordinateur contre les menaces