Toutes les Menaces

Virus

Hackers

Spams

Whole site    Viruses
  
Encyclopédie Virus
Alertes
Analyses
News
Glossaire



 
A propos des Hackers
A propos des Hackers

Tout ce qu'il faut savoir sur les hackers et les vulnérabilités dans notre section Hackers et Vulnérabilités.

A propos du Spam
A propos du Spam

En savoir plus sur les spams et les spammeurs dans notre section A propos du Spam.

 

  Home / Virus / Encyclopédie Virus

Trojan-Spy.Win32.Iespy.oc.oc

Detection added 17 Mar 2008
Description added 07 May 2008
Comportement Trojan-Spy, programme espion
Plateforme Win32

Détails Techniques

Ce programme malicieux est un Trojan. Il s'agit d'un fichier Windows PE EXE dont la taille est de 7 241 octets. Il est compressé en FSG. Le fichier décompressé est d'environ 40Ko. Il est écrit en C++.

Action destructrice

Ce Trojan utilise un objet BHO lors de son installation.

Lorsqu'il s'éxécute, le Trojan extrait un de ses fichiers et le sauvegarde dans le répertoire système de Windows sous le nom suivant :

%System%\mswapi.dll

Ce fichier est de 7 680 octets. Il est détecté par Kaspersky Anti-Virus comme Trojan-Spy.Win32.Iespy.sk.

Ce fichier .dll sera enregistré par le Trojan comme un Browser Helper Object. Les clés de registre suivantes seront alors créées :

[HKCR\CLSID\{e3a729da-eabc-df50-1842-dfd682644311}\InprocServer32]
"(Default)" = "%System%\mswapi.dll"
"ThreadingModel" = "Apartment"
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper
Objects\{e3a729da-eabc-df50-1842-dfd682644311}]

Le Trojan crée alors un fichier batch dans le répertoire temporaire Windows de l'utilisateur courant, exécute ce fichier et cesse d'agir. Le fichier batch se supprime ainsi que le fichier d'origine du Trojan.

Conseils pour la suppression

Si votre ordinateur n’était pas protégé par un antivirus et est infecté par ce code malicieux, alors il est indispensable de prendre les mesures suivantes :

  1. Supprimez le fichier d'origine du Trojan (son emplacement sur l’ordinateur infecté dépend de la façon dont il s’est infiltré sur le PC).
  2. Supprimez le fichier suivant :
    %System%\mswapi.dll
  3. Supprimez les clés de base de registre :
    [HKCR\CLSID\{e3a729da-eabc-df50-1842-dfd682644311}]
    [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper
    Objects\{e3a729da-eabc-df50-1842-dfd682644311}]
  4. Mettez à jour vos bases de signatures antivirus et effectuez une analyse complète de l’ordinateur à l’aide de Kaspersky Anti-Virus. Pour télécharger une version d’essai, cliquez ici .
 

Copyright © 1996 - 2009
Kaspersky Lab
Industry-leading Antivirus Software
All rights reserved
 

Email: webmaster@viruslist.com