Malwarebytes Anti-Malware détecte ce dernier en Backdoor.LuminosityLink.
Il se propage essentiellement par des WEB exploits poussés par des malvertising
Voici une analyse qui présente le fonctionnement : ( image: Sentrant / Ara Labs © )
Le trojan ne charge pas directement des publicités mais charge d'abord des régies de publicités permettant de générer du traffic. Des sites payent ces régies afin de récupérer ce traffic, une fois arrivés sur ces sites, le trojan remplace les publicités par les siennes ce qui permet de dégager des gains. Cette sophistication complique le suivi des publicités générées par le botnet.
Le malware simule un navigateur et retire tous les sons des vidéos de publicités.
L'estimation est de 150 millions de hits par jour, pour 80 000 bots, ce qui est loin d'être négligeable.
Source: Exposing the Mechanics Behind 153.6M Defrauded Ad Impressions A Day
~~
Voici une capture d'un des WEB exploits menant au Trojan.Bedep à travers l'infection du board pour adultes planetsuzy.org :

Bedep charge une DLL, dans mon cas :
Le dossier Guid dans ProgramData est typique du Trojan Bedep.CustomCLSID: HKU\S-1-5-21-2568215945-4132293836-1244343729-1000_Classes\CLSID\{56CBD3CF-BF99-4DF5-851F-F5B9B57496A1}\InprocServer32 -> C:\ProgramData\{D9E629DC-CB1C-4A97-9900-81922B4EFFD4}\xrWCtmg2.dll (Microsoft Corporation)

puis va injecter des processus Windows pour effectuer les connexions nécessaires, voir le dossier : Injection de code (PE/DLL injection) et dropper

En Orange les connexions au serveur de contrôle.
Puis contacte un serveur de pubs pour effectuer les connexions "AdFraud".

Voici un résume en vidéo :
Il faut savoir que le Trojan Bedep est actif en mode sans échec :

Enfin voici un exemple de blocage du Trojan Bedep, à travers une règle qui empêche l'établissement de connexion TCP vers le 80 avec le pare-feu de Windows (voir : Tutoriel pare-feu Windows).
Ainsi le Trojan ne peut recevoir les ordres depuis le serveur de contrôle.
Enfin dans la vidéo suivante, comment détecter une injection de DLL non signée provenant de Trojan Bedep.
Dans le même style avec des injections d'explorer.exe, vous avez Trojan Sathurbot