Nome del virus: Worm/VB.DW Scoperto: 16/02/2006 Tipo: Worm In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio Potenziale di danni: Medio File statico: Si Dimensione del file: 210.432 Byte Somma di controllo MD5: b420a430d733a3a1d8b27e71f78590e1 Versione VDF: 6.33.01.01
Generale Metodo di propagazione: • Peer to Peer Alias: • Kaspersky: P2P-Worm.Win32.VB.dw • Bitdefender: Trojan.Dropper.G Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica un file • Clona un file “maligno” • Modifica del registro Giusto dopo l'esecuzione viene visualizzata la seguente informazione: %internet resource used by malware%: • www.torrentz.com • www.download.com • www.mininova.com File Si copia alle seguenti posizioni: • %PROGRAM FILES% \outlook\outlook.exe • %PROGRAM FILES% \outlook\v.tmp Copia se stesso dentro un archivio nella seguente posizione: • %PROGRAM FILES% \outlook\p.zip Sovrascrive i seguenti file. – %SYSDIR% \netstat.exe – %SYSDIR% \ping.exe – %SYSDIR% \tracert.exe – %SYSDIR% \tasklist.exe – %SYSDIR% \taskkill.exe – %SYSDIR% \regedit.exe – %SYSDIR% \cmd.exe Vengono creati i seguenti file: – File “non maligno”: • %SYSDIR% \bszip.dll – %root del drive di sistema% \onoes.exe Viene eseguito ulteriormente dopo che è stato completamente creato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: Worm/RBot.174080 Prova ad eseguire i seguenti file: – Nome dei file: • %PROGRAM FILES% \LimeWire\LimeWire.exe • %PROGRAM FILES% \Morpheus\morpheus.exe • %PROGRAM FILES% \Morpheus Ultra\morpheus.exe • %PROGRAM FILES% \BearShare\BearShare.exe • %PROGRAM FILES% \Shareaza\Shareaza.exe Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • outlook = %PROGRAM FILES% \outlook\outlook.exe /auto P2P Per “infettare” altri sistemi della comunità della rete Peer to Peer, viene eseguita la seguente azione: – Cerca le seguenti directory: • %cartella condivisa di BearShare% • %cartella condivisa di LimeWire% • %cartella condivisa di Morpheus% • %cartella condivisa di Morpheus Ultra% • %cartella condivisa di Shareaza% Se riuscito, i seguenti file vengono creati: • %cartella condivisa di BearShare% \Shared\%recuperato da internet% .zip • %cartella condivisa di LimeWire% \Shared\%recuperato da internet% .zip • %cartella condivisa di Morpheus% \Shared\%recuperato da internet% .zip • %cartella condivisa di Morpheus Ultra% \Shared\%recuperato da internet% .zip • %cartella condivisa di Shareaza% \Shared\%recuperato da internet% .zip L'archivio contiene al suo interno una copia del malware. Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Visual Basic. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • UPX
Descrizione inserita da Andrei Gherman su mercoledì 12 aprile 2006 Descrizione aggiornata da Andrei Gherman su mercoledì 12 aprile 2006
Indietro
.
.
.
.