Nome del virus: TR/PSW.Lmir.art Scoperto: 20/02/2006 Tipo: Trojan In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 17.721 Byte Somma di controllo MD5: 67f583cb9d699b581fde383c48af46bc Versione VDF: 6.33.01.07
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Kaspersky: Trojan-PSW.Win32.Lmir.art Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Disattiva le applicazioni di sicurezza • Abbassa le impostazioni di sicurezza • Modifica del registro • Sottrae informazioni File Si copia alla seguente posizione: • %SYSDIR% \winser.exe Cancella la copia di se stesso eseguita inizialmente. Vengono creati i seguenti file: – %WINDIR% \vbarun.dll Questo è un file di testo “non maligno” con il seguente contenuto: • [Shutdown] T= M= D= W= – %SYSDIR% \GroupPolicy\Machine\Scripts\scripts.ini Questo è un file di testo “non maligno” con il seguente contenuto: • [Shutdown] 0CmdLine=%SYSDIR% \winser.exe 0Parameters=AVP Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\ Run] • KernelCheck = %SYSDIR% \winser.exe Viene aggiunta la seguente chiave di registro: – [HKLM\SOFTWARE\wSkysoft] Processi terminati Lista dei processi che vengono terminati: • assistse.exe; kregex.exe; trojdie.kxp; kvsrvxp.exe; kvmonxp.kxp; frogagent.exe; kvxp.kxp; ccenter.exe; ravmond.exe; ravmon.exe; rfwmain.exe; rfwsrv.exe; kpfwsvc.exe; kavpfw.exe; kavstart.exe; kmailmon.exe; kwatch.exe; avp.exe; kav.exe; kavsvc.exe; rtvscan.exe; ccsetmgr.exe; defwatch.exe; ccevtmgr.exe; ccapp.exe; mcshield.exe; mcvsescn.exe; mcdetect.exe; mcmnhdlr.exe; trojanwall.exe; fygtcleaner.exe; mantispm.exe; vsmon.exe; isafe.exe; zlclient.exe; pcclient.exe; pcctlcom.exe; tmpfw.exe; tmntsrv.exe; tmproxy.exe; pccguide.exe; iparmor.exe; xfilter.exe; filmsg.exe; avengine.exe; pavsrv51.exe; psimsvc.exe; pavprsrv.exe; tpsrv.exe; pavprsrv.exe; apvxdwin.exe; srvload.exe; webproxy.exe I seguenti servizi vengono disattivati: • KVSrvXP; KVWSC; RsCCenter; RsRavMon; RfwService; KWatchSvc; KPfwSvc; AVP; kavsvc; McTskshd.exe; McDetect.exe; CAISafe; vsmon; Tmntsrv; PcCtlCom; TmPfw; tmproxy; pmshellsrv; PAVSRV; PAVFNSVR; PSIMSVC; PNMSRV; PavPrSrv; TPSrv Backdoor Invia informazioni riguardanti: • Password memorizzate nella cache • Nome del computer • Attività locale dell'utente • Informazioni sul sistema operativo Windows Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • FSG
Descrizione inserita da Andrei Gherman su venerdì 24 febbraio 2006 Descrizione aggiornata da Andrei Gherman su lunedì 27 febbraio 2006
Indietro
.
.
.
.