Nome del virus: Worm/Agent.aii Scoperto: 25/10/2006 Tipo: Worm In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio Potenziale di danni: Medio File statico: Si Dimensione del file: 733.184 Byte Somma di controllo MD5: bbe4701b9fbb05416993791b02b98653 Versione VDF: 6.36.00.149 Versione IVDF: 6.36.00.166 - mercoledì 25 ottobre 2006
Generale Metodo di propagazione: • Email Alias: • Mcafee: Generic BackDoor.u • Kaspersky: Backdoor.Win32.Agent.aii • Sophos: W32/Mytob-JI • Eset: Win32/Mytob.VE Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Utilizza un proprio motore SMTP per l'invio di email • Modifica del registro • Sottrae informazioni • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %SYSDIR% \winemail.exe Registro Le seguenti chiavi di registro sono aggiunte continuamente in un loop infinito, con lo scopo di eseguire il processo dopo il riavvio. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Windows Email"="winemail.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "Windows Email"="winemail.exe" Vengono aggiunte le seguenti chiavi di registro: – [HKLM\SOFTWARE\Microsoft\RFC1156Agent\CurrentVersion\Parameters] • "TrapPollTimeMilliSecs"=dword:00003a98 – [HKLM\SOFTWARE\Licenses] • "{R7C0DB872A3F777C0}"=%valori esadecimali% • "{K7C0DB872A3F777C0}"=%valori esadecimali% • "{I7B4ED451FFFFFFFF}"=%valori esadecimali% • "{07B4ED451FFFFFFFF}"=%valori esadecimali% – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}] • @="Media Clip" • "AppID"="{00022601-0000-0000-C000-000000000046}" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\AuxUserType\2] • @="Media Clip" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\DataFormats\ DefaultSet] • @="MPlayer" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\DataFormats\ GetSet\0] • @="Embed Source,1,8,1" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\DataFormats\ GetSet\1] • @="3,1,32,1" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\DataFormats\ GetSet\2] • @="8,1,1,1" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\DefaultIcon] • @="mplay32.exe,1" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\InprocHandler32] • @="ole32.dll" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\Insertable] • @="" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\LocalServer] • @="mplay32.exe" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\LocalServer32] • @="mplay32.exe" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\MiscStatus] • @="0" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\ProgID] • @="MPlayer" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\verb\0] • @="&Play,0,3" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\verb\1] • @="&Edit,0,2" – [HKCR\CLSID\{7B4ED451-7B4E-D451-7B4E-D4517B4ED451}\verb\2] • @="&Open,0,2" Email Contiene un motore SMTP integrato per inviare le email. Verrà stabilita una connessione diretta con il server di destinazione. Le caratteristiche sono descritte di seguito: Da: L'indirizzo del mittente è falso. A: – Indirizzi email trovati in specifici file sul sistema. – Indirizzi email raccolti da WAB (Windows Address Book) Oggetto: Uno dei seguenti: • Account Alert • %parole casuali% Corpo dell'email: – Contiene codice HTML. – Contengono un link ad un altro malware. – In alcuni casi può essere vuoto. – In alcuni casi può contenere caratteri casuali. Il corpo dell’email è come uno dei seguenti: • Dear Valued Member, According to our terms of services, you will have to confirm your e-mail by the following link, or your account will be suspended for security reasons. http://www.%nome a dominio del mittente e dominio di primo livello dall'indirizzo email% /confirm.php?account=%indirizzo email del ricevente% After following the instructions in the sheet, your account will not be interrupted and will continue as normal. Thanks for your attention to this request. We apologize for any inconvenience. Sincerely, %nome a dominio del mittente dall'indirizzo email% Department L’email si presenta come di seguito: Invio di messaggi Cerca indirizzi: Cerca i seguenti file per gli indirizzi email: • txt; htm; sht; jsp; cgi; xml; php; asp; dbx; tbb; adb; html; wab Generazione dell'indirizzo per il campo FROM: Per generare indirizzi utilizza la seguente stringa: • abuse Combina il risultato con i domini trovati nei file dopo la precedente ricerca di indirizzi. Generazione dell'indirizzo per il campo TO: Per generare indirizzi utilizza la seguente stringa: • %stringa di caratteri casuale% Combina il risultato con i domini trovati nei file dopo la precedente ricerca di indirizzi. Evita indirizzi: Non invia email agli indirizzi che contengono una delle seguenti stringhe: • mcafee; symantec; sophos; bitdefender; avg; kaspersky; avast; nod32; vba32; antivir; avira; cat-quickheal; clamav; drweb; f-prot; etrust; fortinet; ikarus; norman; panda; thehacker; ewido; spm; fcnz; www; secur; abuse Aggiunte alla stringa MX: Per ottenere l'indirizzo IP del mail server, ha la capacità di aggiungere in testa al nome di dominio le seguenti stringhe: • mx. • mail. • smtp. • mx1. • mxs. • mail1. • relay. • ns. • gate. IRC Per inviare informazioni sul sistema e per fornire il controllo remoto, si connette al seguente server IRC: Server: mail.yfcdavao.********** Porta: 3132 Canale: #email Nickname: email%stringa casuale di sei caratteri% Password: r00ted – Questo malware ha la capacità di recuperare ed inviare informazioni quali: • Velocità della CPU • Utente corrente • Spazio libero su disco • Memoria libera • Informazioni sulla rete • Dimensione della memoria • Informazioni sul sistema operativo Windows – In più ha la capacità di effettuare azioni quali: • connettere al server IRC • Download di file • Eseguire file • Connettersi al canale IRC • Abbandonare il canale IRC • Inviare email • Aggiornarsi Varie Mutex: Crea il seguente Mutex: • gfbgslkvtgf Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • UPX
Descrizione inserita da Monica Ghitun su mercoledì 25 ottobre 2006 Descrizione aggiornata da Monica Ghitun su mercoledì 22 novembre 2006
Indietro
.
.
.
.