Nome del virus: TR/Proxy.Wopla.Q.4 Scoperto: 02/02/2006 Tipo: Trojan In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 20.992 Byte Somma di controllo MD5: f021056fd653f96ea629dd6bfca6d444 Versione VDF: 6.33.00.187
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Symantec: Trojan.Tannick.B • Kaspersky: Trojan-Proxy.Win32.Wopla.q • Bitdefender: Trojan.Proxy.Wopla.Q Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Clona un file “maligno” • Utilizza un proprio motore SMTP per l'invio di email • Modifica del registro • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %SYSDIR% \%stringa casuale di otto caratteri% .exe Cancella la copia di se stesso eseguita inizialmente. Vengono creati i seguenti file: – Un file ad uso temporaneo che può essere cancellato in seguito: • %SYSDIR% \xtempx.xxx – %SYSDIR% \%stringa casuale di otto caratteri% .dll Viene eseguito ulteriormente dopo che è stato completamente creato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Proxy.Wopla.Q.1 Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ ShellServiceObjectDelayLoad] • "SysTray.Exgl"="{636821FC-6F5C-2f1b-B164-E67214F678E2}" – [HKLM\SOFTWARE\Classes\CLSID\{636821FC-6F5C-2f1b-B164-E67214F678E2}\ InProcServer32] • @="%SYSDIR% \%dll del malware% " • "ThreadingModel"="Apartment" Viene aggiunta la seguente chiave di registro: – [HKLM\SOFTWARE\Microsoft\Internet Explorer\Main] • "Placeholder_Datagl"=%valori esadecimali% gl.secd**********%valori esadecimali% gl.nulladd**********%valori esadecimali% Email Contiene un motore SMTP integrato per inviare spam. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito: Da: L'indirizzo del mittente è falso. Indirizzi recuperati da internet. Non si presupponga che fosse intenzione del mittente inviare questa email. Potrebbe non essere a conoscenza della propria ”infezione” o addirittura potrebbe non essere “infetto”. In più si potrebbero ricevere email bounce che diranno che si è “infetti”. Questo potrebbe comunque non essere il caso. A: – Indirizzi recuperati da internet. Oggetto: Il seguente: • %recuperato da internet% Corpo dell'email: Il corpo dell’email è come il seguente: • %recuperato da internet% Backdoor Viene aperta la seguente porta: – %WINDIR% \explorer.exe su una porta TCP casuale con lo scopo di procurarsi un server proxy Socks 5. Contatta il server: Il seguente: • gl.secd********** Come risultato viene fornita la capacità di controllare da remoto. Capacità di controllo remoto: • Inviare email • Visitare un sito web Varie Mutex: Crea il seguente Mutex: • rgl_eqfdsafsdamrytrrrrrrtrrtdytcjuyrnedk Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • PECompact
Descrizione inserita da Daniel Constantin su lunedì 6 marzo 2006 Descrizione aggiornata da Daniel Constantin su giovedì 9 marzo 2006
Indietro
.
.
.
.