Nome del virus:TR/Proxy.Wopla.Q.4
Scoperto:02/02/2006
Tipo:Trojan
In circolazione (ITW):No
Numero delle infezioni segnalate:Basso
Potenziale di propagazione:Basso
Potenziale di danni:Medio-Basso
File statico:Si
Dimensione del file:20.992 Byte
Somma di controllo MD5:f021056fd653f96ea629dd6bfca6d444
Versione VDF:6.33.00.187

 Generale Metodo di propagazione:
   • Nessuna propria procedura di propagazione


Alias:
   •  Symantec: Trojan.Tannick.B
   •  Kaspersky: Trojan-Proxy.Win32.Wopla.q
   •  Bitdefender: Trojan.Proxy.Wopla.Q


Piattaforme / Sistemi operativi:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effetti secondari:
   • Clona un file “maligno”
   • Utilizza un proprio motore SMTP per l'invio di email
   • Modifica del registro
   • Accesso e controllo del computer da parte di terzi

 File Si copia alla seguente posizione:
   • %SYSDIR%\%stringa casuale di otto caratteri%.exe



Cancella la copia di se stesso eseguita inizialmente.



Vengono creati i seguenti file:

– Un file ad uso temporaneo che può essere cancellato in seguito:
   • %SYSDIR%\xtempx.xxx

%SYSDIR%\%stringa casuale di otto caratteri%.dll Viene eseguito ulteriormente dopo che è stato completamente creato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Proxy.Wopla.Q.1

 Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio:

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\
   ShellServiceObjectDelayLoad]
   • "SysTray.Exgl"="{636821FC-6F5C-2f1b-B164-E67214F678E2}"

– [HKLM\SOFTWARE\Classes\CLSID\{636821FC-6F5C-2f1b-B164-E67214F678E2}\
   InProcServer32]
   • @="%SYSDIR%\%dll del malware%"
   • "ThreadingModel"="Apartment"



Viene aggiunta la seguente chiave di registro:

– [HKLM\SOFTWARE\Microsoft\Internet Explorer\Main]
   • "Placeholder_Datagl"=%valori esadecimali%gl.secd**********%valori esadecimali%gl.nulladd**********%valori esadecimali%

 Email Contiene un motore SMTP integrato per inviare spam. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito:


Da:
L'indirizzo del mittente è falso.
Indirizzi recuperati da internet. Non si presupponga che fosse intenzione del mittente inviare questa email. Potrebbe non essere a conoscenza della propria ”infezione” o addirittura potrebbe non essere “infetto”. In più si potrebbero ricevere email bounce che diranno che si è “infetti”. Questo potrebbe comunque non essere il caso.


A:
– Indirizzi recuperati da internet.


Oggetto:
Il seguente:
   • %recuperato da internet%



Corpo dell'email:
Il corpo dell’email è come il seguente:
   • %recuperato da internet%

 Backdoor Viene aperta la seguente porta:

%WINDIR%\explorer.exe su una porta TCP casuale con lo scopo di procurarsi un server proxy Socks 5.


Contatta il server:
Il seguente:
   • gl.secd**********

Come risultato viene fornita la capacità di controllare da remoto.

Capacità di controllo remoto:
    • Inviare email
    • Visitare un sito web

 Varie Mutex:
Crea il seguente Mutex:
   • rgl_eqfdsafsdamrytrrrrrrtrrtdytcjuyrnedk

 Dettagli del file Linguaggio di programmazione:
Il malware è stato scritto in MS Visual C++.


Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione:
   • PECompact

Descrizione inserita da Daniel Constantin su lunedì 6 marzo 2006
Descrizione aggiornata da Daniel Constantin su giovedì 9 marzo 2006

Indietro . . . .