Nome del virus: ADSPY/Boran.O.1 Scoperto: 05/10/2006 Tipo: Trojan In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 131.072 Byte Somma di controllo MD5: 3c6f191fe0a913c40E7139d66ba0f7ac Versione VDF: 6.35.01.09 Versione IVDF: 6.35.01.09
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Eset: Win32/Adware.Boran Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica file • Modifica del registro • Sfrutta la vulnerabilità del software File Prova a scaricare dei file: – La posizione è la seguente: • http://www.update.borlander.cn/updadini/********** Viene salvato in locale sotto: %directory di esecuzione del malware% \updadini.ini Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Questo file può contenere ulteriori posizioni per i download e potrebbe essere utilizzato come fonte di nuove minacce. – La posizione è la seguente: • http://www.update.borlander.cn/updstd/********** Viene salvato in locale sotto: %directory di esecuzione del malware% \updstdex.ini Inoltre questo file viene eseguito dopo essere stato completamente scaricato. – La posizione è la seguente: • http://www.update.borlander.cn/updstd/********** Viene salvato in locale sotto: %directory di esecuzione del malware% \updstdup.ini Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Questo file può contenere ulteriori posizioni per i download e potrebbe essere utilizzato come fonte di nuove minacce. Registro Registra un “browser helper object” (BHO) aggiungendo la seguente chiave: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects\{6A512BF7-EC78-4e8d-9841-6C02E8FA9838}] • @="stdup" Vengono aggiunte le seguenti chiavi di registro: – [HKCR\CLSID\{6A512BF7-EC78-4e8d-9841-6C02E8FA9838}\InprocServer32] • @="%directory di esecuzione del malware% \%file eseguiti% " • "ThreadingModel"="Apartment" – [HKCR\CLSID\{6A512BF7-EC78-4e8d-9841-6C02E8FA9838}\ProgID] • @="Ad.AxObj.1" – [HKCR\CLSID\{6A512BF7-EC78-4e8d-9841-6C02E8FA9838}\Programmable] – [HKCR\CLSID\{6A512BF7-EC78-4e8d-9841-6C02E8FA9838}\TypeLib] • @="{22F87D75-7DD1-4545-94B3-CA80C0F462C6}" – [HKCR\CLSID\{6A512BF7-EC78-4e8d-9841-6C02E8FA9838}\ VersionIndependentProgID] • @="Ad.AxObj" – [HKCR\TypeLib\{22F87D75-7DD1-4545-94B3-CA80C0F462C6}\1.0] • @="Ad 1.0 Type Library" – [HKCR\TypeLib\{22F87D75-7DD1-4545-94B3-CA80C0F462C6}\1.0\0\win32] • @="%directory di esecuzione del malware% \%file eseguiti% " – [HKCR\TypeLib\{22F87D75-7DD1-4545-94B3-CA80C0F462C6}\1.0\FLAGS] • @="0" – [HKCR\TypeLib\{22F87D75-7DD1-4545-94B3-CA80C0F462C6}\1.0\HELPDIR] • @="%malware execution directoy%" – [HKCR\Interface\{AB45CE36-C280-4525-BCF9-1BD01D3E4B57}] • @="IAxObj" – [HKCR\Interface\{AB45CE36-C280-4525-BCF9-1BD01D3E4B57}\ ProxyStubClsid] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{AB45CE36-C280-4525-BCF9-1BD01D3E4B57}\ ProxyStubClsid32] • @="{00020424-0000-0000-C000-000000000046}" – [HKCR\Interface\{AB45CE36-C280-4525-BCF9-1BD01D3E4B57}\TypeLib] • @="{22F87D75-7DD1-4545-94B3-CA80C0F462C6}" • "Version"="1.0" – [HKCR\Ad.AxObj] • @="stdup" – [HKCR\Ad.AxObj\CLSID] • @="{6A512BF7-EC78-4e8d-9841-6C02E8FA9838}" – [HKCR\Ad.AxObj\CurVer] • @="Ad.AxObj.1" – [HKLM\SOFTWARE\Stdup] • "stdup"="3.2.2.2" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ {6A512BF7-EC78-4e8d-9841-6C02E8FA9838}] • "DisplayName"="WinStdup" • "UninstallString"="%SYSDIR% \rundll32.exe %directory di esecuzione del malware% \%file eseguiti% ,Uninstall" – [HKCR\CLSID\{6A512BF7-EC78-4e8d-9841-6C02E8FA9838}] • @="stdup" Backdoor Contatta il server: Tutti i seguenti: • http://www.borlander.com.cn/********** • http://www.borlander.com.cn/********** • http://www.borlander.com.cn/jsp/********** Una volta connesso recupera una lista di server supplementare. Come risultato può inviare informazioni e potrebbe venire fornito il controllo remoto. Questo viene fatto tramite la richiesta HTTP GET in uno script PHP. Invia informazioni riguardanti: • Stato corrente del malware • Uptime del malware Capacità di controllo remoto: • Visitare un sito web Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Monica Ghitun su venerdì 6 ottobre 2006 Descrizione aggiornata da Andrei Ivanes su venerdì 27 ottobre 2006
Indietro
.
.
.
.