Nome del virus: TR/PSW.Nilage.abh.1 Scoperto: 01/12/2006 Tipo: Trojan In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 44.217 Byte Somma di controllo MD5: 9934b38446510bf7518207a0da22631c Versione VDF: 6.36.01.114 Versione IVDF: 6.36.01.119 - venerdì 1 dicembre 2006
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Kaspersky: Trojan-PSW.Win32.Nilage.abh • F-Secure: Trojan-PSW.Win32.Nilage.abh • Eset: Win32/PSW.Legendmir Piattaforme / Sistemi operativi: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica un file • Abbassa le impostazioni di sicurezza • Modifica del registro • Sottrae informazioni File Si copia alle seguenti posizioni: • %WINDIR% \SERVICES.EXE • %SYSDIR% \rundll32.com • %SYSDIR% \finder.com • %WINDIR% \finder.com • %SYSDIR% \command.pif • %PROGRAM FILES% \Internet Explorer\iexplore.com • %PROGRAM FILES% \Common Files\iexplore.pif • %WINDIR% \explorer.com • %WINDIR% \1.com • %WINDIR% \ExERoute.exe • %SYSDIR% \MSCONFIG.COM • %SYSDIR% \dxdiag.com • %SYSDIR% \regedit.com • %WINDIR% \Debug\DebugProgram.exe • D:\pagefile.pif Viene creato il seguente file: – D:\autorun.inf Questo è un file di testo “non maligno” con il seguente contenuto: • [autorun] OPEN=D:\pagefile.pif Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "Torjan Program"="%WINDIR% \SERVICES.EXE" Vengono aggiunte le seguenti chiavi di registro: – [HKCR\winfiles] – [HKCR\winfiles\DefaultIcon] • @="%1" – [HKCR\winfiles\Shell\Open\Command] • @="%WINDIR% \ExERoute.exe "%1" %*" Vengono cambiate le seguenti chiavi di registro: – [HKCU\Software\Microsoft\Internet Explorer\Main] Valore precedente: • "Check_Associations"=%impostazioni definite dell'utente% Nuovo valore: • "Check_Associations"="No" – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] Valore precedente: • "Shell"="Explorer.exe" Nuovo valore: • "Shell"="Explorer.exe 1" – [HKCR\.exe] Valore precedente: • @="exefiles" Nuovo valore: • @="winfiles" – [HKLM\SOFTWARE\Classes\htmlfile\shell\open\command] Valore precedente: • @=""%PROGRAM FILES% \Internet Explorer\iexplore.exe" -nohome" Nuovo valore: • @=""%PROGRAM FILES% \Internet Explorer\iexplore.com" -nohome" – [HKCR\Applications\iexplore.exe\shell\open\command] Valore precedente: • @=""%PROGRAM FILES% \Internet Explorer\iexplore.exe" %1" Nuovo valore: • @=""%PROGRAM FILES% \Internet Explorer\iexplore.com" %1" – [HKCR\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\ OpenHomePage\Command] Valore precedente: • @=""%PROGRAM FILES% \Internet Explorer\iexplore.exe"" Nuovo valore: • @=""%PROGRAM FILES% \Internet Explorer\iexplore.com"" – [HKCR\ftp\shell\open\command] Valore precedente: • @=""%PROGRAM FILES% \Internet Explorer\iexplore.exe" %1" Nuovo valore: • @=""%PROGRAM FILES% \Internet Explorer\iexplore.com" %1" – @=""%PROGRAM FILES% \Internet Explorer\iexplore.com" %1" Valore precedente: • @=""%PROGRAM FILES% \Internet Explorer\iexplore.exe" -nohome" Nuovo valore: • @=""%PROGRAM FILES% \Internet Explorer\iexplore.com" -nohome" – [HKCR\htmlfile\shell\opennew\command] Valore precedente: • @=""%PROGRAM FILES% \Internet Explorer\iexplore.exe" %1" Nuovo valore: • @=""%PROGRAM FILES% \common~1\iexplore.pif" %1" – [HKCR\http\shell\open\command] Valore precedente: • @=""%PROGRAM FILES% \Internet Explorer\iexplore.exe" -nohome" Nuovo valore: • @=""%PROGRAM FILES% \common~1\iexplore.pif" -nohome" – [HKLM\SOFTWARE\Classes\http\shell\open\command] Valore precedente: • @=""%PROGRAM FILES% \Internet Explorer\iexplore.exe" -nohome" Nuovo valore: • @=""%PROGRAM FILES% \common~1\iexplore.pif" -nohome" Processi terminati I processi che contengono una delle seguenti stringhe vengono terminati: • RAVMON; TROJDIE; KPOP; CCENTER; ASSISTSE; KPFW; AGENTSVR; KV; KREG; IEFIND; IPARMOR; SVI.EXE; UPHC; RULEWIZE; FYGT; RFWSRV; RFWMA; TROJAN; MMSK Sottrazione di informazioni Prova a sottrarre le seguenti informazioni: – Le password dai seguenti programmi: • World of Old Oriental Legends • World of Warcraft • Zhengtu – Dopo aver visitato uno dei seguenti siti web viene avviata una procedura di “tracciamento”: • us.logon.worldofwarcraft.com • eu.logon.worldofwarcraft.com • tw.logon.worldofwarcraft.com – Cattura: • Informazioni di login Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Visual Basic. Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • NSPack
Descrizione inserita da Adriana Popa su giovedì 4 gennaio 2007 Descrizione aggiornata da Adriana Popa su venerdì 5 gennaio 2007
Indietro
.
.
.
.