Nome del virus:TR/VB.QN.1
Scoperto:20/12/2004
Tipo:Trojan
Sottotipo:Downloader
In circolazione (ITW):No
Numero delle infezioni segnalate:Basso
Potenziale di propagazione:Basso
Potenziale di danni:Medio-Basso
File statico:Si
Dimensione del file:77.312 Byte
Somma di controllo MD5:976753dd82759b6ca8f5c4b62cc25f92
Versione VDF:6.29.00.24

 Generale Metodo di propagazione:
   • Nessuna propria procedura di propagazione


Alias:
   •  Mcafee: Prutec
   •  Kaspersky: Trojan-Spy.Win32.VB.eh
   •  Sophos: Troj/Prutec-K
   •  Bitdefender: Trojan.Spy.VB.ED


Piattaforme / Sistemi operativi:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effetti secondari:
   • Disattiva le applicazioni di sicurezza
   • Scarica file
   • Scarica file “maligni”
   • Duplica file
   • Modifica del registro
   • Accesso e controllo del computer da parte di terzi

 File Si copia alla seguente posizione:
   • %directory di esecuzione del malware%\%stringa di caratteri casuale%.exe



Cancella la copia di se stesso eseguita inizialmente.



Cancella il seguente file:
   • %root del drive di sistema%\~



Vengono creati i seguenti file:

– File “non maligni”:
   • %directory di esecuzione del malware%\key.~
   • %directory di esecuzione del malware%\log.~

%TEMPDIR%\%numero esadecimale%.exe



Prova a scaricare un file:

– La posizione è la seguente:
   • http://prutect.com/**********
Viene salvato in locale sotto: %directory di esecuzione del malware%\iniwin32.dll Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: ADSPY/E2Give.D

 Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio:

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • "%file eseguiti%"="%directory di esecuzione del malware%\%file eseguiti%"

– [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce]
   • "%file eseguiti%"="%directory di esecuzione del malware%\%file eseguiti%"

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\
   Run]
   • "%file eseguiti%"="%directory di esecuzione del malware%\%file eseguiti%"



I valori delle seguenti chiavi di registro vengono rimossi:

–  [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • ptech
   • PTECH
   • ptach
   • PTACH
   • ptich
   • PTICH

–  [HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce]
   • ptech
   • PTECH
   • ptach
   • PTACH
   • ptich
   • PTICH

–  [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\
   Run]
   • ptech
   • PTECH
   • ptach
   • PTACH
   • ptich
   • PTICH



Vengono aggiunte le seguenti chiavi di registro:

– [HKCR\CLSID\{%CLSID generato%}]
   • "InprocServ32"="%directory di esecuzione del malware%\%file eseguiti%"

– [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}]
   • @="CControl Object"
   • "AppID"=""
   • "AppId2"=dword:%numero esadecimale%
   • "AppID3"="Verified"

– [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\InprocServer32]
   • "ThreadingModel"="apartment"

– [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\ProgID]
– [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\Programmable]
– [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\TypeLib]
– [HKCR\CLSID\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}\
   VersionIndependentProgID]
– [HKCR\AppID\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}]
– [HKCR\AppID\IeBHOs.DLL]
– [HKCR\IeBHOs.Control\CurVer]
   • @="IeBHOs.Control.1"

– [HKCR\IeBHOs.Control\CLSID]
– [HKCR\IeBHOs.Control.1\CLSID]
– [HKCR\TypeLib\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}\1.0\0\win32]
– [HKCR\TypeLib\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}\1.0\FLAGS]
– [HKCR\TypeLib\{3B99F202-145A-4E5A-AC7B-88A36910BF5E}\1.0\HELPDIR]
– [HKLM\SOFTWARE\E2G]
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
   Browser Helper Objects\{3643ABC2-21BF-46B9-B230-F247DB0C6FD6}]


Viene cambiata la seguente chiave di registro:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
   Valore precedente:
   • "AppInit_DLLs"="%impostazioni definite dell'utente%"
   Nuovo valore:
   • "AppInit_DLLs"="iniwin32.dll"

 Backdoor Contatta il server:
Tutti i seguenti:
   • http://prutect.com/**********
   • http://prutect.com/**********
   • http://216.122.145.209/**********
   • http://216.122.145.208/**********
   • http://prutect.com/**********

Come risultato può inviare informazioni e potrebbe venire fornito il controllo remoto. Questo viene fatto tramite la richiesta HTTP GET in uno script CGI.
Questo è fatto tramite il metodo HTTP POST utilizzando uno script CGI.
La risposta dei server è scritta nel file: %directory di esecuzione del malware%\data.~


Invia informazioni riguardanti:
    • Stato corrente del malware
    • ID della piattaforma
    • Informazioni sul sistema operativo Windows


Capacità di controllo remoto:
    • Download di file
    • Visitare un sito web

 Dettagli del file Linguaggio di programmazione:
Il malware è stato scritto in Visual Basic.


Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione:
   • UPX

Descrizione inserita da Daniel Constantin su giovedì 4 maggio 2006
Descrizione aggiornata da Daniel Constantin su giovedì 4 maggio 2006

Indietro . . . .