Virus: TR/Dldr.iBill.A Date discovered: 07/01/2007 Type: Trojan Subtype: Downloader In the wild: Yes Reported Infections: High Distribution Potential: Low Damage Potential: Medium Static file: Yes File size: 9.181 Bytes MD5 checksum: 19a960f2ae534915040Bcb60afaa295f VDF version: 6.37.00.110 IVDF version: 6.37.00.114 - Sunday, January 7, 2007
General Method of propagation: • No own spreading routine Platforms / OS: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Side effects: • Downloads files • Registry modification • Third party control Right after execution the following information is displayed: Files It copies itself to the following location: • %SYSDIR% \%random character string% .exe Registry The following registry keys are added in order to run the processes after reboot: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • WinUpdate = %SYSDIR% \%random character string% .exe – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • WinUpdate = %SYSDIR% \%random character string% .exe The following registry keys are added: – [HKCU\Software\Microsoft\OLE] • WinUpdate = %SYSDIR% \%random character string% .exe – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • WinUpdate = %SYSDIR% \%random character string% .exe The following registry keys are changed: – [HKLM\SOFTWARE\Microsoft\Ole] New value: • WinUpdate = %SYSDIR% \%random character string% .exe – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] New value: • WinUpdate = %SYSDIR% \%random character string% .exe Email It doesn't have its own spreading routine but it was spammed out via email. The characteristics are described in the following: Subject: The following: • 1&1 Internet AG - Ihre Rechnung %number% Body: The body of the email is the following: • Sehr geehrter 1&1 Kunde, anbei erhalten Sie Ihre Rechnung vom 29.12.2006. die Gesamtsumme für Ihre Rechnung im Monat Dezember beträgt: 59,99 Euro. Gemäß der erteilten Einzugsermächtigung werden wir den Betrag in den nächsten Tagen von Ihrem Konto einziehen. Ihre Rechnung finden Sie als Anhang im PDF-EXE-Format. Zum Lesen und Ausdrucken benötigen Sie kein zusätzliches Programm! Fragen zu Ihrer Rechnung beantwortet Ihnen gerne unsere 1&1 Rechnungsstelle unter 0180 5 201 026 (12 ct/Min.) Übrigens: Wir haben unsere Servicezeiten für Sie erweitert und sind nun von Mo - Sa 08:00 - 20:00 Uhr für Sie da. Mit freundlichen Grüßen Ihr 1&1 WebHosting-Team [Dies ist eine automatisch generierte Nachricht, bitte antworten Sie nicht an diesen Absender. Falls Sie Fragen an den 1&1 Support haben, verwenden Sie bitte das Kontaktformular unter www.**********] The filename of the attachment is: • Rechnung.pdf.exe Backdoor Contact server: One of the following: • http://www.marketing-know-how.com/bookreview/inc/********** • http://www.blingblingventures.com/snake1/uploads/avatars/********** • http://www.ronindesigns.net/images/cars/********** • http://www.alexkabobhouse.com/images/********** • http://testing-one-two.com/editor/********** • http://66.235.203.21/~academic/img/********** • http://deja-rue.com/mypix/********** Sends information about: • Current malware status Remote control capabilities: • Download file Injection – It injects itself into a process. Process name: • svchost.exe File details Runtime packer: In order to aggravate detection and reduce size of the file it is packed with the following runtime packer: • FSG
Description inserted by Andrei Gherman on Monday, January 8, 2007 Description updated by Andrei Gherman on Tuesday, January 9, 2007
Back
.
.
.
.