Nome del virus: TR/Click.VB.FO Scoperto: 02/10/2006 Tipo: Trojan In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 79.872 Byte Somma di controllo MD5: c3c8b6dac9c0a0cd27c3edf1822ed786 Versione VDF: 6.36.00.71 Versione IVDF: 6.36.00.86 - lunedì 9 ottobre 2006
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Kaspersky: Trojan-Clicker.Win32.VB.fo • F-Secure: Trojan-Clicker.Win32.VB.fo • Grisoft: Clicker.DCK • Eset: Win32/TrojanClicker.VB.FO Piattaforme / Sistemi operativi: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica file • Duplica file “maligni” • Modifica del registro File Vengono creati i seguenti file: – Un file ad uso temporaneo che può essere cancellato in seguito: • %SYSDIR% \temp.reg – %SYSDIR% \WinVer.ini – %SYSDIR% \wmpStatus.dll Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Dldr.VB.DT.2 – %directory di esecuzione del malware% \a.bat Viene eseguito ulteriormente dopo che è stato completamente creato. Questo file automatico è utilizzato per cancellare un file. – %WINDIR% \svchost.exe Viene eseguito ulteriormente dopo che è stato completamente creato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Dldr.VB.DT.1.B – %WINDIR% \boot.ini Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Drop.Agent.VP.2 – %WINDIR% \userinit.exe Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Drop.Agent.VP.2 Registro Vengono aggiunte nel registro le seguenti chiavi con lo scopo di caricare i servizi dopo il riavvio: – [HKLM\SYSTEM\CurrentControlSet\Services\Netwscsvc] • "Type"=dword:00000120 • "Start"=dword:00000002 • "ErrorControl"=dword:00000001 • "ImagePath"=%WINDIR% \svchost.exe • "DisplayName"="Network wscsvc sharedaccess Service" • "ObjectName"="LocalSystem" • "Description"="???????????" – [HKLM\SYSTEM\CurrentControlSet\Services\Netwscsvc\Security] • "Security"=%valori esadecimali% – [HKLM\SYSTEM\CurrentControlSet\Services\Netwscsvc\Enum] • "0"="Root\\LEGACY_NETWSCSVC\\0000" • "Count"=dword:00000001 • "NextInstance"=dword:00000001 Viene cambiata la seguente chiave di registro: – [HKCU\Software\Microsoft\Internet Explorer\International] Valore precedente: • "AcceptLanguage"=%impostazioni definite dell'utente% Nuovo valore: • "AcceptLanguage"="zh-cn" Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Visual Basic. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • UPX
Descrizione inserita da Adriana Popa su giovedì 5 ottobre 2006 Descrizione aggiornata da Adriana Popa su lunedì 9 ottobre 2006
Indietro
.
.
.
.