Nome del virus:TR/PSW.Viking.A
Scoperto:27/11/2006
Tipo:Trojan
In circolazione (ITW):No
Numero delle infezioni segnalate:Basso
Potenziale di propagazione:Basso
Potenziale di danni:Medio
File statico:Si
Dimensione del file:80.896 Byte
Somma di controllo MD5:ef23dd7d7d60a9721f3d8bf6d0ed4a78
Versione VDF:6.36.01.88
Versione IVDF:6.36.01.92 - lunedì 27 novembre 2006

 Generale Metodo di propagazione:
   • Nessuna propria procedura di propagazione


Alias:
   •  Mcafee: PWS-Gamania
   •  Kaspersky: Trojan-PSW.Win32.Hangame.cl
   •  F-Secure: Trojan-PSW.Win32.Hangame.cl
   •  Bitdefender: Win32.AV-Killer

Precedentemente individuato come:
   •  Worm/Viking.A


Piattaforme / Sistemi operativi:
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effetti secondari:
   • Duplica un file
   • Modifica del registro
   • Sottrae informazioni

 File Si copia alla seguente posizione:
   • %PROGRAM FILES%\Windows Media Player\svchost.exe



Cancella la copia di se stesso eseguita inizialmente.



Vengono creati i seguenti file:

– Un file ad uso temporaneo che può essere cancellato in seguito:
   • %TEMPDIR%\$$c%numero esadecimale%.tmp

%SYSDIR%\PDLL.dll Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/PSW.Lineage.anb

%TEMPDIR%\$$c%numero esadecimale%.tmp.bat Viene eseguito ulteriormente dopo che è stato completamente creato. Questo file automatico è utilizzato per cancellare un file.

 Registro Viene cambiata la seguente chiave di registro:

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
   Valore precedente:
   • "Userinit"="%SYSDIR%\userinit.exe,"
   Nuovo valore:
   • "Userinit"="%SYSDIR%\userinit.exe,%PROGRAM FILES%\Windows Media Player\svchost.exe,"

 Sottrazione di informazioni Prova a sottrarre le seguenti informazioni:

– La password dal seguente programma:
   • Lineage

– Dopo aver visitato un sito web viene avviata una procedura di “tracciamento”:
   • http://tw.login.yahoo.com/cgi-bin/login.cgi?srv=

– Cattura:
    • Informazioni di login

 Come il virus si inserisce nei processi –  Inserisce il seguente file in un processo: PDLL.dll

    Nome del processo:
   • %tutti i processi in esecuzione%


 Dettagli del file Linguaggio di programmazione:
Il malware è stato scritto in Delphi.


Software di compressione:
Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione:
   • UPX

Descrizione inserita da Adriana Popa su giovedì 23 novembre 2006
Descrizione aggiornata da Adriana Popa su lunedì 27 novembre 2006

Indietro . . . .