Nome del virus: TR/Dldr.Agent.uf.3 Scoperto: 14/09/2005 Tipo: Trojan In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 11.317 Byte Somma di controllo MD5: 57039e5effa96389e1779f09e41619fc Versione VDF: 6.32.0.10
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Kaspersky: Trojan-Downloader.Win32.Agent.uf • VirusBuster: Trojan.DL.Agent.GM1 Piattaforme / Sistemi operativi: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP Effetti secondari: • Disattiva le applicazioni di sicurezza • Scarica file • Modifica del registro File Si copia alla seguente posizione: • %SYSDIR% \ipwf.exe Viene creato il seguente file: – %SYSDIR% \drivers\winut.dat Prova a scaricare dei file: – Le posizioni sono le seguenti: • http://www.e**********tas.com/drupal/misc/1.txt • http://www.gar**********rld.co.uk/widgets/images/00.txt • http://www.gold**********s.com/audio/unix.txt • http://www.iar**********.uk/images/sys.txt • http://vom**********d.de/images/backup.txt • http://p**********ch/images/images/backup.txt • http://www.bs**********.com/images/backup.txt • http://www.dive**********rs.co.uk/backup.txt • http://**********.ru/love/cashe/ping.txt • http://www.k**********isr.saminfo.ru/Images/story.txt • http://d**********com/news/secret.txt • http://e**********b.ru/obmen/9374.txt • http://**********b.co.uk/IMAGES/paris.txt • http://ar**********s.co.uk/images/cashe/london.txt Registro Uno dei seguenti valori viene aggiunto per eseguire il processo dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "IPFW"="%SYSDIR% \ipwf.exe" Crea le seguenti righe con lo scopo di bypassare il firewall di Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • %directory di esecuzione del malware% \%file eseguiti% =%directory di esecuzione del malware% \%file eseguiti% :*:Enabled:%file eseguiti% • %SYSDIR% \ipwf.exe=%SYSDIR% \ipwf.exe:*:Enabled:ipwf Viene aggiunta la seguente chiave di registro: – [HKLM\Software\Microsoft\Windows\CurrentVersion] • "WindowsShell" = dword:00000001 Processi terminati Lista dei processi che vengono terminati: • ZAPRO; zonealarm; armor2net; tpfw; NPROTECT; MpfService; kpf4gui; kpf4ss; firewall; ccapp; amon Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • FSG 2.0
Descrizione inserita da Victor Tone su giovedì 15 settembre 2005 Descrizione aggiornata da Victor Tone su giovedì 15 settembre 2005
Indietro
.
.
.
.