Nome del virus: TR/Proxy.Cimuz.BG.1 Scoperto: 19/10/2005 Tipo: Trojan In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 39.281 Byte Somma di controllo MD5: F09B6F7DB845AF2C7B013D2E848DDDC2 Versione VDF: 6.32.00.43
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Symantec: Trojan.Repsamo • Kaspersky: Trojan-Proxy.Win32.Cimuz.bg • TrendMicro: TROJ_REPSAMO.D • Bitdefender: Trojan.MZU Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Disattiva le applicazioni di sicurezza • Scarica file • Abbassa le impostazioni di sicurezza • Modifica del registro File Si copia alla seguente posizione: • %SYSDIR% \mdms.exe Cancella i seguenti file: • C:\ccccccccccccccccoemrciermicomeriocmeiormcioermo • C:\cc5y456 455 4 54cccccccoemrciermicomeriocmeiormcioermo • C:\zzzzzzzzzzzzzzzzzzzzzzz222 Può corrompere i seguenti file: • %PROGRAM FILES% \McAfee.com\Personal Firewall\MpfUi.Dll" • %PROGRAM FILES% \Kaspersky Lab\Kaspersky Anti-Hacker\perfiloc.dll" • %PROGRAM FILES% \Tiny Firewall Pro\SnortImp.dll" • %PROGRAM FILES% \McAfee.com\Personal Firewall\Localized.DLL" • %PROGRAM FILES% \Agnitum\Outpost Firewall\Engine.dll" • %PROGRAM FILES% \Norton Internet Security Professional\FRERules.dll" • %PROGRAM FILES% \Kerio\Personal Firewall 4\kfe.dll" • %PROGRAM FILES% \Zone Labs\ZoneAlarm\vsruledb.dll" Viene creato il seguente file: – %SYSDIR% \winacpi.dll Utilizzato per nascondere il processo dal Task Manager. Riconosciuto come: TR/Drop.Agen.bd.A.1 – Le posizioni sono le seguenti: • http://ozonung.biz/**********/?%stringa di caratteri casuale% • http://votreenton.biz/**********/?%stringa di caratteri casuale% • http://troonety.biz/**********/?%stringa di caratteri casuale% • http://breenten.biz/**********/?%stringa di caratteri casuale% • http://zurrusco.com/**********/?%stringa di caratteri casuale% • http://freelife4ever.com/**********/?%stringa di caratteri casuale% • http://213.21.215.186/**********/?%stringa di caratteri casuale% Viene salvato in locale sotto: %sconosciuto% Questo file può contenere ulteriori posizioni per i download e potrebbe essere utilizzato come fonte di nuove minacce. Registro La seguente chiave di registro è aggiunta continuamente in un loop infinito, con lo scopo di eseguire il processo dopo il riavvio. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "SysMemory manager"="%SYSDIR% \mdms.exe" Crea la seguente riga con lo scopo di bypassare il firewall di Windows XP: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%SYSDIR% \mdms.exe"="%SYSDIR% \mdms.exe:*:Enabled:mdm_sysag" Vengono aggiunte le seguenti chiavi di registro: – [HKCR\*\shellex\ContextMenuHandlers\sysacpildap] • @="{5E2121EE-0300-11D4-8D3B-444553540000}" – [HKCU\Software\mzs] – [HKCU\Software\mzs\mdms] – [HKCU\Software\mzs\mdms\mzu] • "cid"=%numero esadecimale% • "newhost"=dword:00000001 • "pt"=dword:%numero esadecimale% • "fc"=dword:%numero esadecimale% • "fu"="http://213.21.215.**********/zubox429/gotcha.php" • "fa"=dword:00000001 – [HKCR\acpi.acpi.1] • @="acpi Class" – [HKCR\acpi.acpi.1\CLSID] • @="{5E2121EE-0300-11D4-8D3B-444553540000}" – [HKCR\acpi.ext] • @="acpi Class" – [HKCR\acpi.ext\CLSID] • @="{5E2121EE-0300-11D4-8D3B-444553540000}" – [HKCR\acpi.ext\CurVer] • @="acpi.acpi.1" – [HKCR\CLSID\{5E2121EE-0300-11D4-8D3B-444553540000}] • @="acpi" – [HKCR\CLSID\{5E2121EE-0300-11D4-8D3B-444553540000}\InprocServer32] • @="%SYSDIR% \winacpi.dll" • "ThreadingModel"="Apartment" – [HKCR\CLSID\{5E2121EE-0300-11D4-8D3B-444553540000}\ProgID] • @="acpi.1" – [HKCR\CLSID\{5E2121EE-0300-11D4-8D3B-444553540000}\Programmable] – [HKCR\CLSID\{5E2121EE-0300-11D4-8D3B-444553540000}\TypeLib] • @="{5E2121E1-0300-11D4-8D3B-444553540000}" – [HKCR\CLSID\{5E2121EE-0300-11D4-8D3B-444553540000}\ VersionIndependentProgID] • @="acpi" – [HKCR\TypeLib\{5E2121E1-0300-11D4-8D3B-444553540000}] – [HKCR\TypeLib\{5E2121E1-0300-11D4-8D3B-444553540000}\1.0] • @="SimpleExt 1.0 Type Library" – [HKCR\TypeLib\{5E2121E1-0300-11D4-8D3B-444553540000}\1.0\0] – [HKCR\TypeLib\{5E2121E1-0300-11D4-8D3B-444553540000}\1.0\0\win32] • @="%SYSDIR% \winacpi.dll" – [HKCR\TypeLib\{5E2121E1-0300-11D4-8D3B-444553540000}\1.0\FLAGS] • @="0" – [HKCR\TypeLib\{5E2121E1-0300-11D4-8D3B-444553540000}\1.0\HELPDIR] • @="%SYSDIR% \" – [HKCR\Interface\{5E2121ED-0300-11D4-8D3B-444553540000}] • @="ISimpleShlExt" – [HKCR\Interface\{5E2121ED-0300-11D4-8D3B-444553540000}\ ProxyStubClsid] • @="{00020424-0000-0000-C000-000000000046}" • – [HKCR\Interface\{5E2121ED-0300-11D4-8D3B-444553540000}\ ProxyStubClsid32] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{5E2121ED-0300-11D4-8D3B-444553540000}\TypeLib] • @="{5E2121E1-0300-11D4-8D3B-444553540000}" • "Version"="1.0" Processi terminati Lista dei processi che vengono terminati: • ehmas.exe; gcasServ.exe; gcasDtServ.exe; kpf4gui.exe; NPROTECT.EXE; MpfService.exe; outpost.exe; ZAPRO.EXE; amon.exe; kpf4ss.exe; firewall.exe; zonealarm.exe Tecnologia Rootkit È una tecnologia specifica del malware. Il malware si nasconde dalle utilità di sistema, dalle applicazioni di sicurezza e, alla fine, dall'utente. Nasconde il seguente: – Il proprio processo Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Borland C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • FSG
Descrizione inserita da Andrei Gherman su lunedì 24 ottobre 2005 Descrizione aggiornata da Andrei Gherman su venerdì 28 ottobre 2005
Indietro
.
.
.
.