Nome del virus: TR/PSW.Small.bs Scoperto: 08/01/2007 Tipo: Trojan In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 19.240 Byte Somma di controllo MD5: 73dc2446341699857aaf39489508f7d7 Versione VDF: 6.36.00.023 Versione IVDF: 6.36.00.033
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Mcafee: FormSpy • Kaspersky: Trojan-PSW.Win32.Small.bs • Sophos: Mal/Behav-044 • Grisoft: PSW.Generic2.REJ • Eset: Win32/PSW.Small.NAD • Bitdefender: Generic.Malware.SBg.56DBD99F Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Duplica un file • Clona un file “maligno” • Abbassa le impostazioni di sicurezza • Modifica del registro • Sottrae informazioni • Accesso e controllo del computer da parte di terzi File Si copia alla seguente posizione: • %WINDIR% \9129837.exe Cancella la copia di se stesso eseguita inizialmente. Vengono creati i seguenti file: – %directory di esecuzione del malware% \a.bat Viene eseguito ulteriormente dopo che è stato completamente creato. Questo file automatico è utilizzato per cancellare un file. – %WINDIR% \hide_evr2.sys Viene eseguito ulteriormente dopo che è stato completamente creato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/PSW.Small.bs.SYS Registro La seguente chiave di registro è aggiunta continuamente in un loop infinito, con lo scopo di eseguire il processo dopo il riavvio. – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • "ttool"="%WINDIR% \9129837.EXE" Le seguenti chiavi di registro vengono aggiunte per caricare il servizio dopo il riavvio: – [HKLM\SYSTEM\CurrentControlSet\Services\hide_evr2\Security] • "Security"=%valori esadecimali% – [HKLM\SYSTEM\CurrentControlSet\Services\hide_evr2] • "Type"=dword:00000001 "Start"=dword:00000003 "ErrorControl"=dword:00000000 "ImagePath"="\??\%WINDIR% \hide_evr2.sys" "DisplayName"="!!!!" – [HKLM\SYSTEM\CurrentControlSet\Services\hide_evr2\Enum] • "0"="Root\\LEGACY_HIDE_EVR2\\0000" "Count"=dword:00000001 "NextInstance"=dword:00000001 Viene aggiunta la seguente chiave di registro: – [HKCU\Software\Microsoft\InetData] • "k1"=%numero esadecimale% • "k2"=%numero esadecimale% Viene cambiata la seguente chiave di registro: Disattiva il firewall di Windows: – [HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess] Valore precedente: • "Start"=%impostazioni definite dell'utente% Nuovo valore: • "Start"=dword:00000004 Backdoor Viene aperta la seguente porta: – %WINDIR% \9129837.exe su una porta TCP casuale con lo scopo di procurarsi un server proxy Socks 4. Contatta il server: Tutti i seguenti: • http://81.95.147.107/cgi-bin/********** • http://81.95.147.107/cgi-bin/********** • http://81.95.147.107cgi-bin/********** • http://81.95.147.107/cgi-bin/********** • http://81.95.147.107/cgi-bin/********** • http://81.95.147.107/cgi-bin/********** Come risultato può inviare informazioni e potrebbe venire fornito il controllo remoto. Questo è fatto tramite i metodi HTTP GET e POST, utilizzando uno script PHP. Invia informazioni riguardanti: • Password memorizzate nella cache • Stato corrente del malware • Porta aperta • Le informazioni recuperate sono descritte nella sezione delle informazioni sottratte • Nome Utente • URL visitati Capacità di controllo remoto: • Carica un file Sottrazione di informazioni Prova a sottrarre le seguenti informazioni: – Le password inserite nei campi di input password – Dopo aver visitato un sito web viene avviata una procedura di “tracciamento”: • %qualunque sito web che contenga una form di login% – Cattura: • Informazioni di login Varie Collegamento a internet: Interroga con i seguenti nomi: • mc-in-f99.google.com • ip-147-107.rbnnetwork.com Tecnologia Rootkit È una tecnologia specifica del malware. Il malware si nasconde dalle utilità di sistema, dalle applicazioni di sicurezza e, alla fine, dall'utente. Nasconde il seguente: – Il proprio processo – I seguenti file: • %WINDIR% \9129837.exe • %WINDIR% \hide_evr2.sys – Il seguente valore di registro: • ttool Metodo utilizzato: • Nascosto dalle Windows API “Aggancia” le seguenti funzioni API: • NtEnumerateValueKey/ZwEnumerateValueKey • NtQueryDirectoryFile/ZwQueryDirectoryFile • NtQuerySystemInformation/RtIGetNativeSystemInformation/ZqQuerySystemInformation Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con un software di compressione.
Descrizione inserita da Monica Ghitun su lunedì 8 gennaio 2007 Descrizione aggiornata da Monica Ghitun su martedì 9 gennaio 2007
Indietro
.
.
.
.