Nome del virus: TR/Agent.AAL Scoperto: 22/09/2006 Tipo: Trojan In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 69.632 Byte Somma di controllo MD5: 4ed6f7364206b0ae28e1cc439102ce5b Versione VDF: 6.36.00.49 Versione IVDF: 6.36.00.60 - martedì 26 settembre 2006
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Mcafee: Kimat Piattaforme / Sistemi operativi: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica un file • Duplica file “maligni” • Modifica del registro Giusto dopo l'esecuzione viene visualizzata la seguente informazione: Giusto dopo l'esecuzione, avvia un'applicazione Windows che visualizzerà la seguente finestra: File Si copia alle seguenti posizioni: • %SYSDIR% \ISASS.exe • %WINDIR% \Resources\Empty.bat • %WINDIR% \Media\msconfig.bat • %WINDIR% \security\kernel32.bat • %WINDIR% \system32.exe • %ALLUSERSPROFILE%\Start Menu\Programs\Startup\Temp.pif • %SYSDIR% \LNETINFO.exe • %HOME%\My Documents\Data %nome del computer% .exe • %SYSDIR% \Kiamat.exe • %HOME%\My Documents\%tutte le sottodirectory% \%directory corrente% .exe Viene creato il seguente file: – %WINDIR% \security\ms.inf Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: – HKCU\Software\Microsoft\Windows\CurrentVersion\Run • "msconfig"="%WINDIR% \Media\msconfig.bat" – HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run • "Kiamat Sudah Dekat_16_04"="%SYSDIR% \ISASS.exe" Viene aggiunta la seguente chiave di registro: – HKCU\Software\Policies\Microsoft\CurrentVersion\Policies\Explorer • "NoFind"=dword:00000001 Vengono cambiate le seguenti chiavi di registro: Disattiva il Regedit e il Task Manager: – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System Nuovo valore: • "DisableRegistryTools"=dword:00000001 • "DisableTaskMgr"=dword:00000001 – HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced Valore precedente: • "Hidden"=%impostazioni definite dell'utente% • "HideFileExt"=%impostazioni definite dell'utente% Nuovo valore: • "Hidden"=dword:00000002 • "HideFileExt"=dword:00000001 – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon Valore precedente: • "Shell"="Explorer.exe" Nuovo valore: • "Shell"="Explorer.exe "%WINDIR% \Resources\Empty.bat"" – HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System Nuovo valore: • "DisableCMD"=dword:00000001 Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Visual Basic.
Descrizione inserita da Teodor Onisor su martedì 24 ottobre 2006 Descrizione aggiornata da Oliver Auerbach su mercoledì 25 ottobre 2006
Indietro
.
.
.
.