Troyen - Exchanger.NB
Exchanger.NB est un programme malicieux de type cheval de Troie. Il se présente sous la forme d'un courrier électronique sans fichier joint ayant l'apparence d'une lettre d'information nommée "MSNBC Breaking News".TYPE :Cheval de Troie
SYSTEME(S) CONCERNE(S) :Windows
ALIAS :TR/Dldr.Exchanger.NB (Antivir)
I-Worm/Nuwar.W (AVG)
Trojan.Downloader.Exchanger.Gen.2 (BitDefender)
Win32/Collet.DU (eTrust)
Trojan-Downloader.Win32.Exchanger.nb (F-Secure)
Trojan-Downloader.Win32.Exchanger.nb (Kaspersky)
Mal/EncPk-DA (Sophos)
Trojan.Erotpics (Symantec)
TROJ_TIBS.CSZ (Trend Micro)
TAILLE :73 Ko
DECOUVERTE :13/08/2008
DESCRIPTION DETAILLEE :Exchanger.NB est un programme malicieux de type cheval de Troie, c'est-à-dire un programme hostile incapable de se multiplier et de se propager par lui-même contrairement aux virus. Il peut cependant arriver par courrier électronique car son auteur utilise la technique du spamming pour le diffuser. L'expéditeur du message est une adresse électronique usurpée ou générée automatiquement.
Le titre du message est "msnbc.com - BREAKING NEWS:", suivi du titre d'une brève d'actualité véridique ou d'une fausse information complètement fantaisiste mais racoleuse. Quelques exemples :
- msnbc.com - BREAKING NEWS: I will be suing you
- msnbc.com - BREAKING NEWS: Mary-Kate Olsen responsible forHeath Ledger's death
- msnbc.com - BREAKING NEWS: Elizabeth Taylor found murdered at home
- msnbc.com - BREAKING NEWS: Fredie Mac losses mount, loses billions every month
- msnbc.com - BREAKING NEWS: McCain told lies to win votes
Le corps du message est un texte au format HTML se présentant comme une lettre d'information signée et envoyée par le service MSNBC-Microsoft, invitant le destinataire à cliquer sur les liens hypertextes qu'il contient pour en savoir plus. Un exemple de message :
Si l'internaute clique sur le lien, il est dirigé vers une page intitulée "Breaking News, Weather, Business, Health, Entertainment, Sports, Politics, Travel, Science, Technology, Local, US & World News - msnbc.com- msnbc.com :" simulant un problème d'affichage et invitant l'utilisateur à télécharger un fichier adobe_flash.exe, censé être une mise à jour du lecteur Adobe Flash, afin de pouvoir accéder au contenu souhaité :
Il ne faut pas cliquer sur les liens du message ni ouvrir le fichier adobe_flash.exe, car il s'agit en réalité d'un programme malicieux. La page web comporte par ailleurs un bouton "Close page" : il ne faut pas non plus tenter d'utiliser ce bouton, car ce dernier ne ferme pas la fenêtre concernée mais déclenche en réalité l'ouverture d'une nouvelle fenêtre intitulée "Antivirus XP 2008", qui affiche de faux résultats d'analyse indiquant que l'ordinateur est infecté, puis qui invite à télécharger un fichier scaner.exe pour y remédier :
Il ne faut pas installer le logiciel Antivirus XP 2008 concerné, car la fausse mise à jour Adobe Flash Player adobe_flash.exe et le faux antivirus scaner.exe sont en réalité un seul et même cheval de Troie.Source :
Secuser