Nome del virus:TR/Spy.Delf.ig.13.A
Scoperto:14/12/2005
Tipo:Trojan
In circolazione (ITW):No
Numero delle infezioni segnalate:Basso
Potenziale di propagazione:Basso
Potenziale di danni:Medio-Basso
File statico:Si
Dimensione del file:14.848 Byte
Somma di controllo MD5:85be766a7d8e147ffb6588b669166754
Versione VDF:6.33.00.25

 Generale Metodo di propagazione:
   • Nessuna propria procedura di propagazione


Alias:
   •  Mcafee: Spam-Maxy
   •  Kaspersky: Trojan-Proxy.Win32.Delf.an


Piattaforme / Sistemi operativi:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP


Effetti secondari:
   • Duplica un file
   • Utilizza un proprio motore SMTP per l'invio di email

 File Viene creato il seguente file:

– File “non maligno”:
   • %directory di esecuzione del malware%\mm.pid

 Email Contiene un motore SMTP integrato per inviare spam. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito:


Da:
L'indirizzo del mittente è falso.
Indirizzi recuperati da internet. Non si presupponga che fosse intenzione del mittente inviare questa email. Potrebbe non essere a conoscenza della propria ”infezione” o addirittura potrebbe non essere “infetto”. In più si potrebbero ricevere email bounce che diranno che si è “infetti”. Questo potrebbe comunque non essere il caso.


A:
– Indirizzi recuperati da internet.

 Invio di messaggi Raccolta di indirizzi:
Recupera gli indirizzi contattando il seguente sito web:
   • wm.kom**********ka.info/cgi-bin5/repeater3.fcgi

 Backdoor Contatta il server:
Tutti i seguenti:
   • wm.kom**********ka.info/cgi-bin5/repeater3.fcgi
   • wm.kom**********ka.info/cgi-bin5/receiver.fcgi

Come risultato può inviare informazioni e potrebbe venire fornito il controllo remoto. Inoltre periodicamente ripete la connessione. Questo viene fatto tramite la richiesta HTTP GET in uno script CGI.


Invia informazioni riguardanti:
    • Stato corrente del malware


Capacità di controllo remoto:
    • Inviare email
    • Riferito allo spam

 Varie Stringa:
In più contiene la seguente stringa:
   • Portions Copyright (c) 1999,2003 Avenger by NhT

 Dettagli del file Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione:
   • UPX

Descrizione inserita da Daniel Constantin su lunedì 9 gennaio 2006
Descrizione aggiornata da Daniel Constantin su lunedì 9 gennaio 2006

Indietro . . . .