Nome del virus: Worm/Sohanat.AX Scoperto: 14/02/2007 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 185.542 Byte Somma di controllo MD5: 019491172aa082ca33a76793a651a09a Versione VDF: 6.37.01.105 Versione IVDF: 6.37.01.106 - venerdì 16 febbraio 2007
Generale Metodo di propagazione: • Messenger Alias: • F-Secure: IM-Worm.Win32.Sohanad.u • Sophos: W32/Sohana-K • Grisoft: Autoit.Y • Eset: Win32/Sohanad.U Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Disattiva le applicazioni di sicurezza • Scarica un file “maligno” • Clona un file “maligno” • Modifica del registro File Prova a scaricare un file: – La posizione è la seguente: • http://64.26.25.75/********** Viene salvato in locale sotto: %WINDIR% \svchost.exe Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: Worm/VB.CK.9 Registro Viene aggiunta nel registro la seguente chiave con lo scopo di eseguire il processo dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "SVCHOST"="%WINDIR% \svchost.exe" • "Task Manager"="%WINDIR% \svhost32.exe" Vengono aggiunte le seguenti chiavi di registro: – [HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore] • "DisableConfig"="1" – [HKCU\Software\Google\GoogleToolbarNotifier] • "KeepDS"=dword:00000000 • "ShowTrayIcon"=dword:00000000 – [HKCU\Software\Yahoo\pager\View\YMSGR_Launchcast] • "content url"="http://zinblog.com" – [HKCU\Software\Yahoo\pager\View\YMSGR_buzz] • "content url"="http://zinblog.com" – [HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel] • "Homepage"=dword:00000001 Vengono cambiate le seguenti chiavi di registro: Pagina iniziale di Internet Explorer: – [HKCU\Software\Microsoft\Internet Explorer\Main] Nuovo valore: • "Start Page"="http://zinblog.com" – [HKCU\Software\Microsoft\Internet Explorer\Main] Nuovo valore: • "Search Bar"="http://zinblog.com" • "Use Search Asst"="no" • "Search Page"="http://zinblog.com" – [HKCU\Software\Microsoft\Internet Explorer\SearchUrl] Nuovo valore: • "(Default)"="http://zinblog.com" – [HKCU\Software\Microsoft\Search Assistant] Nuovo valore: • "DefaultSearchURL"="http://zinblog.com" Varie opzioni di Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Nuovo valore: • "NoRun"=dword:00000001 Disattiva il Regedit e il Task Manager: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Nuovo valore: • "DisableRegistryTools"=dword:00000001 • "DisableTaskMgr"=dword:00000001 Messenger – Yahoo Messenger Tutti i dati immessi nella lista dei contatti. Messaggio Il messaggio inviato sarà tipo uno dei seguenti: • This is my one-off Xmas e-card for you ^_^ http://zinblog.com/?id=ecard =)) This message was certified by %yahoo user% • making money online never be easier : http://unitedreporters.org/?id=tips >:D< This message was certified by %yahoo user%, no worm • Vote for our Miss beauty today !!! http://unitedreporters.org/?id=miss_world :x:x:x:x:x This message was certified by %yahoo user%, no worm • DIY dynamite from Whisky, Coke and Mentos : http://zinblog.com/?id=dynamite << This message was certified by %yahoo user%, no worm • Fuck !!! X-( http://zinblog.com/?id=password << This message was certified by %yahoo user%, no worm • I made 10 gifts for the first 10 people post comments on my own page : http://lucyblog.com ^_^ • Be careful. There’ll be earthquake tonight !!! http://unitedreporters.org/?id=warning << This message was certified by %yahoo user%, no worm • My new personal website : http://zinblog.com c0ol !!! • Microsoft to release 2007 free-of-charge packs of Winsdows Vista for its first 2007 online registered users: http://unitedreporters.org/?id=ms << This message was certified by %yahoo user%, no worm • wtf is this ? wanna give me a shit ? http://unitedreporters.org/?id=news X-( • Breaking news : Osama Bin Laden has been arrested !! http://unitedreporters.org/?news_id=18388 This message was certified by %yahoo user%, no worm • Yahoo to charge fee for its YM service http://zinblog.com/?id=ym This message was certified by %yahoo user%, no worm • OMG ! She is really beautiful :x http://zinblog.com/DSC00273.JPG This message was certified by %yahoo user%, no worm L'URL si riferisce così a una copia del malware descritto. Se l'utente scarica ed esegue questo file, il processo virale ricomincia di nuovo. I messaggi ricevuti possono apparire come i seguenti: Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++. Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • UPX
Descrizione inserita da Ernest Szocs su giovedì 15 febbraio 2007 Descrizione aggiornata da Ernest Szocs su lunedì 19 febbraio 2007
Indietro
.
.
.
.