Nome del virus: BDS/Agent.FK.2 Scoperto: 12/09/2006 Tipo: Backdoor Server In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 66.560 Byte Somma di controllo MD5: 8b1989f14257e9a05044d34d94d1af47 Versione VDF: 6.35.01.215 Versione IVDF: 6.35.01.219 - mercoledì 13 settembre 2006
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Kaspersky: Backdoor.Win32.Agent.fk • TrendMicro: BKDR_AGENT.ETZ • F-Secure: Backdoor.Win32.Agent.fk • Grisoft: BackDoor.Agent.CJW • Eset: Win32/Agent.NBG Piattaforme / Sistemi operativi: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica file • Registra le battute di tastiera • Sottrae informazioni • Accesso e controllo del computer da parte di terzi File Vengono creati i seguenti file: – %SYSDIR% \w32setng.dat – %SYSDIR% \Netx1.dat Questo file contiene le battute di tastiera recuperate. – %SYSDIR% \Netx2.dat Questo file contiene le battute di tastiera recuperate. – %SYSDIR% \Netxk.datQ Questo file contiene le battute di tastiera recuperate. Prova a scaricare un file: – La posizione è la seguente: • www.geocities.com/sbstnrother/********** Viene salvato in locale sotto: %temporary internet files% \ngaq.zip Al momento dell'analisi questo file non era più disponibile. IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette ai seguenti server IRC: Server: paln.fw.********** Porta: 4668 Canale: #net2 Nickname: USA|%sistema operativo% |%stringa casuale di quattro caratteri% Server: srother.kwik.********** Porta: 4669 Canale: #net1 Nickname: USA|%sistema operativo% |%stringa casuale di quattro caratteri% Server: quant.mooo.********** Porta: 4669 Canale: #net3 Nickname: USA|%sistema operativo% |%stringa casuale di quattro caratteri% – Questo malware ha la capacità di recuperare ed inviare informazioni quali: • Informazioni sui processi in corso • Informazioni sul sistema operativo Windows – In più ha la capacità di effettuare azioni quali: • connettere al server IRC • Lanciare un attacco DdoS SYN • Lancia un attacco DdoS TCP • Lancia un attacco DdoS UDP • disconnettere dal server IRC • Download di file • Terminare il processo • Inizia keylog • Terminare il processo Varie Verifica la presenza di una connessione ad internet contattando il seguente sito web: • www.cnn.com Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • PECompact2
Descrizione inserita da Adriana Popa su venerdì 13 ottobre 2006 Descrizione aggiornata da Adriana Popa su venerdì 13 ottobre 2006
Indietro
.
.
.
.