Nume:TR/VB.QN.1
Descoperit pe data de:20/12/2004
Tip:Troian
Subtip:Downloader
ITW:Nu
Numar infectii raportate:Scazut
Potential de raspandire:Scazut
Potential de distrugere:Scazut spre mediu
Fisier static:Da
Marime:77.312 Bytes
MD5:976753dd82759b6ca8f5c4b62cc25f92
Versiune VDF:6.29.00.24

 General Metoda de raspandire:
   • Nu are rutina proprie de raspandire


Alias:
   •  Mcafee: Prutec
   •  Kaspersky: Trojan-Spy.Win32.VB.eh
   •  Sophos: Troj/Prutec-K
   •  Bitdefender: Trojan.Spy.VB.ED


Sistem de operare:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Efecte secundare:
   • Inchide aplicatiile de securitate
   • Descarca fisiere
   • Descarca fisiere malware
   • Creeaza fisiere
   • Modificari in registri
   • Posibilitatea accesului neautorizat la computer

 Fisiere Se copiaza in urmatoarea locatie:
   • %directorul de activare malware%\%combinatie de caractere aleatoare%.exe



Sterge copia initiala a virusului.



Sterge urmatorul fisier:
   • %radacina partitiei Windows%\~



Sunt create fisierele:

– Fisiere inofensive:
   • %directorul de activare malware%\key.~
   • %directorul de activare malware%\log.~

– %TEMPDIR%\%numar hexazecimal%.exe



Incearca sa descarce un fisier:

– Adresa este urmatoarea:
   • http://prutect.com/**********
Fisierul este stocat pe hard disc la: %directorul de activare malware%\iniwin32.dll In plus, acest fisier este executat dupa ce este descarcat de pe Internet. Analiza ulterioara a relevat ca si acest fisier este malware. Detectat ca: ADSPY/E2Give.D

 Registrii sistemului Urmatoarele chei sunt adaugate in registri pentru a rula procesul la repornirea sistemului:

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "%fisier executat%"="%directorul de activare malware%\%fisier executat%"

– [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce]
   • "%fisier executat%"="%directorul de activare malware%\%fisier executat%"

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\
   Run]
   • "%fisier executat%"="%directorul de activare malware%\%fisier executat%"



Valorile urmatoarelor chei sunt sterse din registrii sistemului:

–  [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • ptech
   • PTECH
   • ptach
   • PTACH
   • ptich
   • PTICH

–  [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce]
   • ptech
   • PTECH
   • ptach
   • PTACH
   • ptich
   • PTICH

–  [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\
   Run]
   • ptech
   • PTECH
   • ptach
   • PTACH
   • ptich
   • PTICH



Urmatoarele chei sunt adaugate in registrii sistemului:

– [HKCR\CLSID\{%CLSID generate%}]
   • "InprocServ32"="%directorul de activare malware%\%fisier executat%"

– [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}]
   • @="CControl Object"
   • "AppID"=""
   • "AppId2"=dword:%numar hexazecimal%
   • "AppID3"="Verified"

– [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\InprocServer32]
   • "ThreadingModel"="apartment"

– [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\ProgID]
– [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\Programmable]
– [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\TypeLib]
– [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\
   VersionIndependentProgID]
– [HKCR\AppID\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}]
– [HKCR\AppID\IeBHOs.DLL]
– [HKCR\IeBHOs.Control\CurVer]
   • @="IeBHOs.Control.1"

– [HKCR\IeBHOs.Control\CLSID]
– [HKCR\IeBHOs.Control.1\CLSID]
– [HKCR\TypeLib\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}\1.0\0\win32]
– [HKCR\TypeLib\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}\1.0\FLAGS]
– [HKCR\TypeLib\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}\1.0\HELPDIR]
– [HKLM\SOFTWARE\E2G]
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
   Browser Helper Objects\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}]


Urmatoarea cheie din registri este modificata:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
   Vechea valoare:
   • "AppInit_DLLs"="%setarile utilizatorului%"
   Noua valoare:
   • "AppInit_DLLs"="iniwin32.dll"

 Backdoor Servere contactate:
Urmatoarele:
   • http://prutect.com/**********
   • http://prutect.com/**********
   • http://216.122.145.209/**********
   • http://216.122.145.208/**********
   • http://prutect.com/**********

Astfel se pot transmite informatii si se poate obtine control la distanta. Aceasta se face printr-o interogare HTTP GET intr-un script CGI.
Aceasta se face prin metoda HTTP POST, folosind un script CGI.
Raspunsul serverului este scris in fisierul: %directorul de activare malware%\data.~


Trimte informatii despre:
    • Statusul actual al malware-ului
    • ID-ul platformei
    • Informatii despre sistemul de operare


Posibilitati de control la distanta:
    • descarcare fisier
    • Vizitarea unui website

 Detaliile fisierului Limbaj de programare:
Limbaj de programare folosit: Visual Basic.


Compresia fisierului:
Pentru a ingreuna detectia si a reduce marimea fisierului, este folosit urmatorul program de arhivare:
   • UPX

Description inserted by Daniel Constantin on Thursday, May 4, 2006
Description updated by Daniel Constantin on Thursday, May 4, 2006

Back . . . .