Nome del virus:TR/Renos.28160
Scoperto:18/01/2007
Tipo:Trojan
In circolazione (ITW):No
Numero delle infezioni segnalate:Basso
Potenziale di propagazione:Basso
Potenziale di danni:Medio-Basso
File statico:Si
Dimensione del file:28.160 Byte
Somma di controllo MD5:1ac77505fc560F58c1fb5f944a4c3336
Versione VDF:6.37.00.171
Versione IVDF:6.37.00.187 - giovedì 18 gennaio 2007

 Generale Metodo di propagazione:
   • Nessuna propria procedura di propagazione


Alias:
   •  Mcafee: Downloader-AFH
   •  Kaspersky: not-virus:Hoax.Win32.Renos.gs
   •  F-Secure: not-virus:Hoax.Win32.Renos.gs
   •  Sophos: Troj/Spywad-AO
   •  Eset: Win32/Adware.SpySheriff


Piattaforme / Sistemi operativi:
   • Windows 95
   • Windows 98
   • Windows 98 SE
   • Windows NT
   • Windows ME
   • Windows 2000
   • Windows XP
   • Windows 2003


Effetti secondari:
   • Scarica file
   • Scarica file “maligni”
   • Modifica del registro

 File Prova a scaricare dei file:

– La posizione è la seguente:
   • http://www.SpyMarshal.com/**********
Viene salvato in locale sotto: %PROGRAM FILES%\SpyMarshal.exe

– La posizione è la seguente:
   • http://www.SpyMarshal.com/**********
Viene salvato in locale sotto: %PROGRAM FILES%\SpyMarshal.lic

– La posizione è la seguente:
   • http://www.SpyMarshal.com/**********
Viene salvato in locale sotto: %PROGRAM FILES%\SpyMarshal0.dll Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: PHISH/FraudTool.SpySheriff.A.6


– La posizione è la seguente:
   • http://www.SpyMarshal.com/**********
Viene salvato in locale sotto: %PROGRAM FILES%\SpyMarshal0.sm

– La posizione è la seguente:
   • http://www.SpyMarshal.com/**********
Viene salvato in locale sotto: %PROGRAM FILES%\SpyMarshal1.dll Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Zlob.127488


– La posizione è la seguente:
   • http://www.SpyMarshal.com/**********
Viene salvato in locale sotto: %PROGRAM FILES%\SpyMarshal1.sm

– La posizione è la seguente:
   • http://www.SpyMarshal.com/**********
Viene salvato in locale sotto: %PROGRAM FILES%\SpyMarshal2.dll Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: PHISH/FraudTool.SpySheriff.A.5


– La posizione è la seguente:
   • http://www.SpyMarshal.com/**********
Viene salvato in locale sotto: %PROGRAM FILES%\SpyMarshal3.dll Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: PHISH/FraudTool.SpySheriff.A.7


– La posizione è la seguente:
   • http://www.SpyMarshal.com/**********
Viene salvato in locale sotto: %PROGRAM FILES%\Uninstall.exe

 Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio:

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
   • Windows update loader = %WINDIR%\xpupdate.exe
   • SpyMarshal = %PROGRAM FILES%\SpyMarshal\SpyMarshal.exe



Vengono cambiate le seguenti chiavi di registro:

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\
   ActiveDesktop]
   Nuovo valore:
   • NoChangingWallpaper = dword:00000000
   • NoComponents = dword:00000000
   • NoAddingComponents = dword:00000000
   • NoDeletingComponents = dword:00000000
   • NoEditingComponents = dword:00000000
   • "NoHTMLWallPaper"=dword:00000000

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
   Nuovo valore:
   • NoActiveDesktop = dword:00000000
   • ClassicShell = dword:00000000
   • ForceActiveDesktopOn = dword:00000001

– [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System]
   Nuovo valore:
   • Wallpaper = %WINDIR%\desktop.html

– [HKCU\Software\Microsoft\Internet Explorer\Desktop\General]
   Nuovo valore:
   • WallpaperFileTime = %valori esadecimali%
   • WallpaperLocalFileTime = %valori esadecimali%
   • ComponentsPositioned = dword:00000002

 Dettagli del file Linguaggio di programmazione:
Il malware è stato scritto in MS Visual C++.

Descrizione inserita da Andrei Gherman su martedì 20 marzo 2007
Descrizione aggiornata da Andrei Gherman su martedì 20 marzo 2007

Indietro . . . .