Nome del virus: TR/Spy.BZub.GM Scoperto: 01/02/2007 Tipo: Trojan In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 92.888 Byte Somma di controllo MD5: 9344dfb9f65beef177b148ce0f5ad071 Versione VDF: 6.37.01.10 - giovedì 1 febbraio 2007Versione IVDF: 6.37.01.10 - giovedì 1 febbraio 2007
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Kaspersky: Trojan-Spy.Win32.BZub.hv • F-Secure: Trojan-Spy.Win32.BZub.hv • Sophos: Troj/Dloadr-ASR Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Clona un file “maligno” • Abbassa le impostazioni di sicurezza • Registra le battute di tastiera • Sottrae informazioni File Cancella i seguenti file: • %PROGRAM FILES% \Mozilla Firefox\xpcom.dll • %PROGRAM FILES% \Mozilla Firefox\softokn3.dll • %PROGRAM FILES% \Mozilla Firefox\nss3.dll • %PROGRAM FILES% \Mozilla Firefox\js3250.dll • %PROGRAM FILES% \Opera\opera.dll • %PROGRAM FILES% \Opera\spellcheck.dll Vengono creati i seguenti file: – File ad uso temporaneo che possono essere cancellati in seguito: • %SYSDIR% \info.txt • c:\1.txt – %SYSDIR% \ipv6monl.dll Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Spy.BZub.HV – c:\1.bat Registro I valori della seguente chiave di registro vengono rimossi: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Control Panel\load] • h • wspopp • forwas • nw • worg • cryptpa • tas • tannumr • tantotl • taloinata • pops • ip • scrensos • faddress • fter • ftass • uincl • pstincl • ptexcl Registra un “browser helper object” (BHO) aggiungendo le seguenti chiavi: – [HKCU\Software\Microsoft\Internet Explorer\Main] • "Enable Browser Extensions"="yes" – [HKCR\CLSID\{36DBC179-A19F-48F2-B16A-6A3E19B42A87}\InprocServer32] • "ThreadingModel"="apartment" • "(Default)"="%SYSDIR% \ipv6monl.dll" – [HKCR\CLSID\{36DBC179-A19F-48F2-B16A-6A3E19B42A87}] – [HKCR\AppID\{36DBC179-A19F-48F2-B16A-6A3E19B42A87}] – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ browser helper objects\{36DBC179-A19F-48F2-B16A-6A3E19B42A87}] Crea la seguente riga con lo scopo di bypassare il firewall di Windows XP: – [HKLM\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List] • "%PROGRAM FILES% \Internet Explorer\IEXPLORE.EXE"="%PROGRAM FILES%\Internet Explorer\IEXPLORE.EXE:*:Enabled:Internet Explorer" Vengono aggiunte le seguenti chiavi di registro: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Control Panel\load] • "cmpid"=%valori esadecimali% • "worg"=%valori esadecimali% • "net_insll"=%data corrente% • "info_sze"=%valori esadecimali% • "ino"=%valori esadecimali% • "timeu"=%data nel futuro% • "h"=%data nel futuro% Sottrazione di informazioni Prova a sottrarre le seguenti informazioni: – Le password inserite nei campi di input password – Le password registrate utilizzate dalla funzione di completamento automatico – Le informazioni sull'account email sono ottenute dalla chiave di registro: HKCU\Software\Microsoft\Internet Account Manager\Accounts – Dopo aver visitato uno dei seguenti siti web viene avviata una procedura di “tracciamento”: • https://banking.*.de/ • e-gold.com • banking.postbank.de • https://*.netbank.commbank.com.au/netbank/bankmain • signin.ebay.com • https://sitekey.bankofamerica.com/ • https://my.if.com/ • https://olb2.nationet.com • https://ibank.barclays.co.uk/ – Cattura: • Battute di tastiera • Informazioni della finestra • Informazioni di login
Descrizione inserita da Cristian Dobre su venerdì 2 febbraio 2007 Descrizione aggiornata da Andrei Ivanes su mercoledì 28 febbraio 2007
Indietro
.
.
.
.