Nome del virus: TR/VB.QN.1 Scoperto: 20/12/2004 Tipo: Trojan Sottotipo: Downloader In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 77.312 Byte Somma di controllo MD5: 976753dd82759b6ca8f5c4b62cc25f92 Versione VDF: 6.29.00.24
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Mcafee: Prutec • Kaspersky: Trojan-Spy.Win32.VB.eh • Sophos: Troj/Prutec-K • Bitdefender: Trojan.Spy.VB.ED Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Disattiva le applicazioni di sicurezza • Scarica file • Scarica file “maligni” • Duplica file • Modifica del registro • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %directory di esecuzione del malware% \%stringa di caratteri casuale% .exe Cancella la copia di se stesso eseguita inizialmente. Cancella il seguente file: • %root del drive di sistema% \~ Vengono creati i seguenti file: – File “non maligni”: • %directory di esecuzione del malware% \key.~ • %directory di esecuzione del malware% \log.~ – %TEMPDIR% \%numero esadecimale% .exe Prova a scaricare un file: – La posizione è la seguente: • http://prutect.com/********** Viene salvato in locale sotto: %directory di esecuzione del malware% \iniwin32.dll Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: ADSPY/E2Give.D Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "%file eseguiti% "="%directory di esecuzione del malware% \%file eseguiti% " – [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] • "%file eseguiti% "="%directory di esecuzione del malware% \%file eseguiti% " – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ Run] • "%file eseguiti% "="%directory di esecuzione del malware% \%file eseguiti% " I valori delle seguenti chiavi di registro vengono rimossi: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • ptech • PTECH • ptach • PTACH • ptich • PTICH – [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce] • ptech • PTECH • ptach • PTACH • ptich • PTICH – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\ Run] • ptech • PTECH • ptach • PTACH • ptich • PTICH Vengono aggiunte le seguenti chiavi di registro: – [HKCR\CLSID\{%CLSID generato% }] • "InprocServ32"="%directory di esecuzione del malware% \%file eseguiti% " – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}] • @="CControl Object" • "AppID"="" • "AppId2"=dword:%numero esadecimale% • "AppID3"="Verified" – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\InprocServer32] • "ThreadingModel"="apartment" – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\ProgID] – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\Programmable] – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\TypeLib] – [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\ VersionIndependentProgID] – [HKCR\AppID\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}] – [HKCR\AppID\IeBHOs.DLL] – [HKCR\IeBHOs.Control\CurVer] • @="IeBHOs.Control.1" – [HKCR\IeBHOs.Control\CLSID] – [HKCR\IeBHOs.Control.1\CLSID] – [HKCR\TypeLib\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}\1.0\0\win32] – [HKCR\TypeLib\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}\1.0\FLAGS] – [HKCR\TypeLib\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}\1.0\HELPDIR] – [HKLM\SOFTWARE\E2G] – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}] Viene cambiata la seguente chiave di registro: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] Valore precedente: • "AppInit_DLLs"="%impostazioni definite dell'utente% " Nuovo valore: • "AppInit_DLLs"="iniwin32.dll" Backdoor Contatta il server: Tutti i seguenti: • http://prutect.com/********** • http://prutect.com/********** • http://216.122.145.209/********** • http://216.122.145.208/********** • http://prutect.com/********** Come risultato può inviare informazioni e potrebbe venire fornito il controllo remoto. Questo viene fatto tramite la richiesta HTTP GET in uno script CGI. Questo è fatto tramite il metodo HTTP POST utilizzando uno script CGI. La risposta dei server è scritta nel file: %directory di esecuzione del malware% \data.~ Invia informazioni riguardanti: • Stato corrente del malware • ID della piattaforma • Informazioni sul sistema operativo Windows Capacità di controllo remoto: • Download di file • Visitare un sito web Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Visual Basic. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • UPX
Descrizione inserita da Daniel Constantin su giovedì 4 maggio 2006 Descrizione aggiornata da Daniel Constantin su giovedì 4 maggio 2006
Indietro
.
.
.
.