Nome del virus: Worm/Viking.E.2 Scoperto: 14/07/2006 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio Potenziale di danni: Medio File statico: Si Dimensione del file: 30.105 Byte Somma di controllo MD5: f20C659f39f265927872ce524ba227fd Versione VDF: 6.35.00.97 Versione IVDF: 6.35.00.121 - mercoledì 5 luglio 2006
Generale Metodo di propagazione: • Rete locale Alias: • Symantec: W32.Looked.P • TrendMicro: PE_LOOKED.AE-O • VirusBuster: Worm.Viking.R • Bitdefender: Win32.Worm.Viking.E Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica file “maligni” • Duplica file • Modifica del registro File Si copia alla seguente posizione: • %WINDIR% \rundl132.exe Una sezione viene aggiunta a un file. – A: %unità disco% \%directory scelta casualmente% \*.exe Con i seguenti contenuti: • %dll del malware% - Worm/Viking.N – A: %condivisioni di rete% \%directory scelta casualmente% \*.exe Con i seguenti contenuti: • %dll del malware% - Worm/Viking.N Vengono creati i seguenti file: – %unità disco% \%directory scelta casualmente% \_desktop.ini Questo è un file di testo “non maligno” con il seguente contenuto: • %data corrente% – %condivisioni di rete% \%directory scelta casualmente% \_desktop.ini Questo è un file di testo “non maligno” con il seguente contenuto: • %data corrente% – %directory di esecuzione del malware% \vDll.dll Viene eseguito ulteriormente dopo che è stato completamente creato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: Worm/Viking.N Prova a scaricare dei file: – La posizione è la seguente: • http://www.wowchian.com/sysdl/********** Viene salvato in locale sotto: C:\1.txt – La posizione è la seguente: • http://www.wowchian.com/sysdl/********** Viene salvato in locale sotto: %WINDIR% \0Sy.exe Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/PSW.Lineage.EM.5 – La posizione è la seguente: • http://www.wowchian.com/sysdl/********** Viene salvato in locale sotto: %WINDIR% \1Sy.exe Inoltre questo file viene eseguito dopo essere stato completamente scaricato. – La posizione è la seguente: • http://www.wowchian.com/sysdl/********** Viene salvato in locale sotto: %WINDIR% \2Sy.exe Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/PSW.Lmir.12.A.3 – La posizione è la seguente: • http://www.wowchian.com/sysdl/********** Viene salvato in locale sotto: %WINDIR% \3Sy.exe Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/PSW.Lineage.VD Registro Viene aggiunta la seguente chiave di registro: – [HKLM\SOFTWARE\Soft\DownloadWWW] • "auto"="1" – [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows] Valore precedente: • "load"="" Nuovo valore: • "load"="%WINDIR% \rundl132.exe" Come il virus si inserisce nei processi – Inserisce il seguente file in un processo: %directory di esecuzione del malware% \vDll.dll Nome del processo: • explorer.exe Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Monica Ghitun su venerdì 14 luglio 2006 Descrizione aggiornata da Monica Ghitun su giovedì 3 agosto 2006
Indietro
.
.
.
.