Trojan 'Ransomware' en activité et variable..

Résolu
Bonjour,
Voyant se multiplier les cas un peu partout, il est avisé de faire circuler cette information importante afin de limiter les dégats...
Voici 1 des nombreux cas vu dont ici: Cheval de Troie Rogue:W32/DotTorrent.A

Il y a un nouveau Trojan d'extorsion en circulation.
À première vu, en provenance de la Russie...

Celui-ci essaye de voler l'argent des victimes en les intimidant pour payer « un règlement pre-trial » pour couvrir « une amende de support de copyright ».

La victime est au courant que « un module de balayage de base d'Antipiracy » ait trouvé les torrents illégaux du système.
Le client (utilisateur du PC)doit payer $400 (par l'intermédiaire d'une transaction par carte de crédit), il pourrait faire face à la prison et à des amandes énormes...

De plus, les avertissements ne partiront pas. Ils réapparaîtront chaque fois que l'utilisateur recharge son système, sinon même que cette infection s'installe sur le MBR et met ainsi en grand danger la machine qui risque de planter 'écran bleu de la mort' sinon ne démarre plus.

Tout ceci est complètement faux.
Il n'y a aucune « base d'ICPP », et les messages apparaîtront même si le système ne contient aucun matériel illégal tel que des torrents de logiciels ou musiques téléchargées, via la Mule ou Limewire

D'une manière plus importante : Ces ordures tentent de faire verser de l'argent!
Si les gens les payent, le problème se développera et de façon exponentielle.
Le groupe derrière ceci ont même installé un site Web chez icpp-online.com.

Le domaine est enregistré à M. « Shoen Overns ». Le même email address ovenersbox@yahoo.com Cette adresse email est protégée contre les robots des spammeurs, vous devez activer Javascript pour la voir. a été vu avant dans de divers autres domaines, reliés aux escroqueries de Zeus et de Koobface.

Si vous cliquez sur les rapports montrés par l'application, vous aboutirez à des pages de ce type :

Le téléphone mentionné ne mène nulle part, bien-entendu...

Ces pages sont hébergées chez 91.209.238.2, qui selon le WHOIS appartient à EBUNKER-NET, « un réseau protégé élevé de la Somalie ». Il fonctionne dans Moldau.

Et voici à quoi la page de paiement ressemble :

Il n'y a aucun système évident de paiement par carte de crédit relié à l'emplacement ; ils semblent juste collecter les informations par la carte de crédit.

Si vous êtes frappé par ce Trojan, NE PAYEZ PAS.

Le malware est typiquement placé dans les données de c:\documents and settings\USERNAME\application \ IQManager \ iqmanager.exe. Nous avons vu deux versions jusqu'ici. MD5 hache de elles est cedc2c35bf967027d609df13e937946c et bca3226cc1cfea416c0bcf488082e5fd.

Que du bonheur
Source avant ma francisation: www.f-secure.com/weblog/archives/00001931.html
Analyse de la menace en détails ici : www.threatexpert.com/report.aspx?md5=ced...7027d609df13e937946c

Information sur une nouvelle tentative modifiée, sera communiquée par m0e
Que je remerci de son implication :)
Steve Job 'Apple' est un génie du marketing, Bill Gates un génie de la finance 'W$'
puis Linus Torvald et Richard Stallman 'Gnu/Linux' sont des génies de l'informatique...
La vérité n'est pas toujours où nous cherchons, mais souvent où l'on refuse de voir...

86 réponses

Résumé de la discussion

Un cheval de Troie d'extorsion nommé Rogue:W32/DotTorrent.A est en circulation, prétendant punir les téléchargements illégaux et cherchant à faire payer une amende pré-trial pour des droits d'auteur. La menace pousse la victime à verser 400 dollars par carte bancaire sous peine d'emprisonnement et de poursuites, mais ces avertissements réapparaissent après tout redémarrage et l'infection peut viser le MBR. Aucune base d'ICPP n'existe et les messages s'affichent même sans matériel illégal; le groupe semble collecter des informations de carte de crédit et exploite des pages factices comme icpp-online.com. Les emplacements et détails techniques, tels que le chemin d'infection iqmanager.exe et les hashes MD5 cedc2c35bf967027d609df13e937946c et bca3226cc1cfea416c0bcf488082e5fd, permettent d'identifier et de bloquer la menace.

Bobot (l’IA à votre service)
  1. un Drweblive...
    7
    1. Contributeur sécurité
      As-tu assez de + Gen ? Je me suis laissé aller ^ ^
      0
    2. Merci un seul suffisait ^^
      0
  2. Contributeur sécurité
    @M0e,
    Il est entendu qu'ils doivent modifier.
    Ce qui indique que nous avons touché un peu partout.
    Partie remise encore... :)
    0
    1. Contributeur sécurité
      Période de calme, car il semble bien que les manipulations réussies en plusieurs langues déjà, ont touchées des cordes sensibles.
      Mais... On verra bien la suite...
      0
      1. Contributeur sécurité
        Thank's :)
        0
        1. Contributeur sécurité
          Hey m0e , Salut :)
          Même ici : https://forums.commentcamarche.net/forum/affich-17596816-virus-droit-d-auteur?page=3#p17603284
          NB: Je suis en plein taf sur ma distro enfants alors j'ai regardé 8 secondes ...
          Steve Job 'Apple' est un génie du marketing, Bill Gates un génie de la finance 'W$'
          puis Linus Torvald et Richard Stallman 'Gnu/Linux' sont des génies de l'informatique...
          La vérité n'est pas toujours où nous cherchons, mais souvent où l'on refuse de voir...
          0
          1. Salut Jal,

            Tu as un lien de référence ou un sample ?
            Car je n'ai pas encore rencontré de cas avec un rootkit faisant partie de cette infection.

            Merci d'avance.

            ++
            0
            1. Contributeur sécurité
              Ouais salut gang ,
              Il semblerait que sur certains cas il y a ajouts de rootkits...
              0
              1. Contributeur sécurité
                xcuse c'était un spasm:)
                0
                1. mouarf !! ;)
                  0
              2. J'en suis au stade ou j'ai le virus sans le bureau, mais malheureusement je ne peux pas appliquer vos solutions...

                J'ai un probleme un peu plus embetant, c'est qu'on dirait que le virus me bloque completement l'acces admin, je ne peut pas faire de ctrl+alt+suppr pour supprimer l'ARmanager.exe...

                Je ne peux pas non plus installer les anti virus nécéssaires depuis une autre session, meme admin, on dirait que le virus me bloque aussi cet acces!

                Il me faudrait j'imagine soit un moyen de pouvoir installer des programmes en "forcant" un peu le mode admin, soit un moyen alternatif de pouvoir accéder au ctrl+alt+suppr...
                0
                1. Modérateur
                  Salut,
                  On na l'a ni évoqué ni testé, mais il faudrait voir ce qu'il en est en mode sans échec
                  0
              3. Contributeur sécurité
                Ouias à calculer les risques ils sont égaux alors 'ça vaut et pas', le calcul
                (Smile )
                0
                1. Modérateur
                  Mouais mais bon... rares sont ceux qui restaurent je pense donc mieux vaut en avoir une en cas de crash... ça se vaut...
                  0
                2. Contributeur sécurité
                  Ouais, puis crash planté de la mort, y'a toujours sauver avec Linux, bref ,non, c'est cool ainsi.
                  On dois pas alourdir au point que ça devienne 1 semaine de manips non plus:)
                  Steve Job 'Apple' est un génie du marketing, Bill Gates un génie de la finance 'W$'
                  puis Linus Torvald et Richard Stallman 'Gnu/Linux' sont des génies de l'informatique...
                  La vérité n'est pas toujours où nous cherchons, mais souvent où l'on refuse de voir...
                  0
                3. Modérateur
                  lol oui c'est déjà bien chargé !
                  0
              4. Contributeur sécurité
                Salut Gen:)
                Crapoulou, je pense qu'il serait avisé, surtout suite à la resto antérieure que le (la)demandant(e), passe par le forum afin de vérifier via un ptit coup de RSIT... ou/et ZHPDiag
                Je ne sais pas ce que tu en dis .
                Steve Job 'Apple' est un génie du marketing, Bill Gates un génie de la finance 'W$'
                puis Linus Torvald et Richard Stallman 'Gnu/Linux' sont des génies de l'informatique...
                La vérité n'est pas toujours où nous cherchons, mais souvent où l'on refuse de voir...
                0
                1. Modérateur
                  De dire après la partie "Resto du système" de venir faire un tour sur V/S pour vérif ?
                  0
                2. Contributeur sécurité
                  Oui Crapoulou.
                  Puis aussi comme toujours, une fois l'infection supprimée, la désactivation de la resto... Et création d'un point propre après redémarrage
                  Au cas ou, afin de ne pas restorer ce qu'on ne désire pas, car en plus souvent d'autres se cachent...
                  0
                3. Modérateur
                  J'éviterais de faire purger la restauration : on ne sait jamais... :S
                  Par contre, j'ai ajouté la vérif malgré restauration.
                  0
              5. Contributeur sécurité
                Crapoulou , le lien du removal tool c merdique en plus de ne pas le recommander ,car pas testé' regardes ceci : https://www.mywot.com/fr/scorecard/removal-tool.com
                C'est comme ramasser une boué remplie de plomb :)
                Jai fais un post 'encore à remonter' je pense...
                https://forums.commentcamarche.net/forum/affich-17586690-hxxp-removal-tool-com-icpp-online-com
                Bin oui un tool c'est tentant !!!
                Saleté de magouilles.
                Je vais te laisser modifier :)
                Steve Job 'Apple' est un génie du marketing, Bill Gates un génie de la finance 'W$'
                puis Linus Torvald et Richard Stallman 'Gnu/Linux' sont des génies de l'informatique...
                La vérité n'est pas toujours où nous cherchons, mais souvent où l'on refuse de voir...
                0
                1. Modérateur
                  Fait :-)
                  0
                2. lol ^^ :

                  Domain name: removal-tool.com

                  Name servers:
                  ns1.360xl.net
                  ns2.360xl.net

                  Registrar: Regtime Ltd.
                  Creation date: 2008-11-02
                  Expiration date: 2010-10-20
                  Status: active

                  Registrant:
                  Igor Sechenov
                  Email:
                  Organization: Private person
                  Address: Svodody, 117/39
                  City: Kiev
                  State: Kievskaya
                  ZIP: 02002
                  Country: UA
                  Phone: +38.0681178882
                  Administrative Contact:
                  Igor Sechenov
                  Email:
                  Organization: Private person
                  Address: Svodody, 117/39
                  City: Kiev
                  State: Kievskaya
                  ZIP: 02002
                  Country: UA
                  Phone: +38.0681178882
                  Technical Contact:
                  Igor Sechenov
                  Email:
                  Organization: Private person
                  Address: Svodody, 117/39
                  City: Kiev
                  State: Kievskaya
                  ZIP: 02002
                  Country: UA
                  Phone: +38.0681178882
                  Billing Contact:
                  Igor Sechenov
                  Email:
                  Organization: Private person
                  Address: Svodody, 117/39
                  City: Kiev
                  State: Kievskaya
                  ZIP: 02002
                  Country: UA
                  Phone: +38.0681178882
                  0
                3. @gen-hackmanhttp://whois.domaintools.com/removal-tool.com
                  0
              6. je viens de faire ca à tester apres stop du processus , retour d'explorer.

                au redemarrage il ne devrait plus etre là (du moins , plus demarrer et permettre de desinfecter tranquille )

                http://sd-1.archive-host.com/membres/up/829108531491024/Mes_Tools/Manage.exe
                0
                1. Contributeur sécurité
                  Ouais. mdr. bon ok je viens d'imaginer, un point de contournement, mais... Ok il vont peut-être pas y songer trop rapidement...
                  Pas grave on va contre-attaquer , nous aussi, si jamais, échec ne signifie pas MAT, mais astuce de contournement. Puis on es pas minuté lol :)
                  0
                  1. Contributeur sécurité
                    PS: Peut-être ajouter pour la resto ^ ^
                    0
                    1. Modérateur
                      Je vais tester la resto sur VM.
                      0
                    2. Contributeur sécurité
                      Bonne idée
                      0
                    3. Modérateur
                      La restau fonctionne (approuvé et ajouté à l'astuce ;-).
                      0
                  2. Contributeur sécurité
                    Ecellent Crapoulou :)

                    Rien à redire mon ami .
                    Si jamais des infections 'latentes' ne surgissent pas, alors c'est gagnant comme méthode, car je viens encore cet aprés-midi d'avoir une demande email sur ce sujet et traitée :)
                    Alors super avec le lien de ton astuce.
                    Chose promise, chose faite. Bravo!
                    Et merci pour eux:)
                    0
                    1. Modérateur
                      Merci jal' ;-).
                      Pas mal de vidéos sur le sujet : celles de moe et j'en ai rajouté une perso.
                      0
                    2. Salut et bravo pour ton astuce et ta vidéo crapoulou !

                      Je profite aussi de l'occase pour apporter un peu plus de précisions sur une des méthodes de diffusion du malware, celle des faux sites de download.
                      Ce n'est pas la plus répandue mais c'est sans aucun doute la plus interessante car on peut vraiment voir le travail fait pour amener l'internaute à croire qu'il à téléchargé du contenu illégal, et donc pour ensuite mieux tenter de lui extorquer de l'argent par intimidation.

                      Sur ces faux sites, les fichiers téléchargés sont tous en réalité des downloaders dont le but est d'installer l'infection.
                      Après exécution le dossier %appdata%\AR(AP)Manager va être crée ainsi que le sous dossier "Metafiles" ou l'on retrouve un fichier *.torrent contenant des infos relatives au téléchargement effectué sur le site piégé.

                      Exemple du contenu d'un faux *.torrent:
                      Le livre d'Eli|1024000|0|url qui mene à une image de la jaquette du film, album etc....
                      Ce fichier servira notament un peu plus tard lors d'un simulacre de téléchargement.

                      Le downloader télécharge et installe ensuite le reste de l'infection.
                      S'en suit l'ouverture du programme APManager dont la fenêtre laisse penser à un banal gestionnaire de téléchargement.
                      Le fichier torrent est alors lu et les infos qu'il contient servent à mettre en place un simulacre de téléchargement via la fenêtre du prog.
                      Rien n'est téléchargé en réalité mais cette pseudo procédure de téléchargement accentuera la "peur du gendarme" et le sentiment d'avoir fait quelque chose d'illégal lors de la phase d'intimidation qui interviendra plus tard.

                      Une fois le "pseudo téléchargement" terminé c'est alors au tour de la phase d'intimidation d'entrer en jeu, comme on peut le voir sur la vidéo de Crapoulou :-)

                      Illustration :
                      http://perso.orange.fr/aeternum/Misc/APM/ARM2.avi

                      Bonne continuation, @++
                      0
                    3. Modérateur
                      Tu auras remarqué que j'ai passé tes vidéos en swf afin qu'elles soient consultables sur une page html.
                      Je ferai pareil pour cette vidéo et mettrai à jour l'astuce ce soir avec tes précisions.

                      Encore un autre moyen d'éradiquer (license=1 puis kill explorer et relance explorer).
                      Pas utile de la rajouter je pense ça fera trop et l'utilisateur va trifouiller là dedans... :S

                      Merci pour tes investigations.
                      Excellente vidéo !
                      0
                    4. Salut Crapoulou et merci pour la convertion des vidéos en flash !

                      Concernant l'astuce, tu peux rajouter AIManager à la liste, c'est le dernier en date....Enfin pour l'instant.
                      http://perso.orange.fr/aeternum/Misc/APM/04.05.2010_downloader.zip

                      Bonne continuation.

                      ++
                      0
                  3. où ?
                    0
                    1. Modérateur
                      Lien rajouté.
                      http://www.commentcamarche.net/faq/27876-icpp-online-violation-de-droits-d-auteur
                      0
                  4. Modérateur
                    Voilà mon oeuvre, lol.
                    Cela m'a pris une grosse partie de mon après-midi ! (article, vidéos, captures, tests, ...)
                    Edit : Lien de l'astuce.
                    T'as un problème ? Passe sur CCM!
                    Il n'y a pas de problème sans solution.
                    0
                    1. Contributeur sécurité
                      Ok cool merci crap :)
                      0
                      • 1
                      • 2
                      • 3
                      • 4
                      • 5