Le malware intègre divers mécanismes de protections pour empécher sa détection/désinfection.
Il désinfecte entre autre les antivirus et empêche leurs mises à jour en bloquant les adresses via le fichier HOSTS de Windows
Voir : Protections Malwares : rendre la désinfection plus difficile.
En règle général un nouveau dropper est téléchargé par jour, Certaines variantes ont été postées dans la section MSN, voir : http://forum.malekal.com/viewforum.php?f=57&start=100
Je ne posterai ici que les variantes qui sont mal détectés.
~~~~
Message envoyé aux contacts MSN :
Code : Tout sélectionner
This is the DEFINITION OF SEXY, you absolutely must take a look ;) http://www.emspk.com/media/view.php?refId=NewImage0034.JPEG
Fichier evv.exe reçu le 2009.01.19 18:49:26 (CET)
Situation actuelle: en cours de chargement ... mis en file d'attente en attente en cours d'analyse terminé NON TROUVE ARRETE
Résultat: 8/39 (20.52%)
Antivirus Version Dernière mise à jour Résultat
a-squared 4.0.0.73 2009.01.19 Riskware.Win32.DelfInject!IK
AhnLab-V3 2009.1.15.0 2009.01.19 -
AntiVir 7.9.0.57 2009.01.19 -
Authentium 5.1.0.4 2009.01.18 -
Avast 4.8.1281.0 2009.01.18 -
AVG 8.0.0.229 2009.01.19 -
BitDefender 7.2 2009.01.19 -
CAT-QuickHeal 10.00 2009.01.19 -
ClamAV 0.94.1 2009.01.19 -
Comodo 937 2009.01.19 -
DrWeb 4.44.0.09170 2009.01.19 BackDoor.IRC.Sdbot.4634
eSafe 7.0.17.0 2009.01.19 -
eTrust-Vet 31.6.6315 2009.01.19 -
F-Prot 4.4.4.56 2009.01.18 -
F-Secure 8.0.14470.0 2009.01.19 -
Fortinet 3.117.0.0 2009.01.15 -
GData 19 2009.01.19 -
Ikarus T3.1.1.45.0 2009.01.19 VirTool.Win32.DelfInject
K7AntiVirus 7.10.595 2009.01.19 -
Kaspersky 7.0.0.125 2009.01.19 -
McAfee 5500 2009.01.19 -
McAfee+Artemis 5499 2009.01.18 -
Microsoft 1.4205 2009.01.19 VirTool:Win32/DelfInject.gen!AF
NOD32 3777 2009.01.19 -
Norman 5.93.01 2009.01.19 -
nProtect 2009.1.8.0 2009.01.19 Trojan-Spy/W32.Agent.33837
Panda 9.5.1.2 2009.01.19 -
PCTools 4.4.2.0 2009.01.19 -
Prevx1 V2 2009.01.19 Malicious Software
Rising 21.13.02.00 2009.01.19 -
SecureWeb-Gateway 6.7.6 2009.01.19 -
Sophos 4.37.0 2009.01.19 Troj/Poison-M
Sunbelt 3.2.1835.2 2009.01.16 -
Symantec 10 2009.01.19 -
TheHacker 6.3.1.5.223 2009.01.18 -
TrendMicro 8.700.0.1004 2009.01.19 -
VBA32 3.12.8.10 2009.01.18 -
ViRobot 2009.1.19.1565 2009.01.19 Trojan.Win32.Downloader.48640.BH
VirusBuster 4.5.11.0 2009.01.19 -
Information additionnelle
File size: 51712 bytes
MD5...: a92618847c718bf00d46866e404210db
SHA1..: c087f177ad30c3512ea352b7c5ef47c4ee3b9c26