Nome del virus: TR/Renos.28160 Scoperto: 18/01/2007 Tipo: Trojan In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Basso Potenziale di danni: Medio-Basso File statico: Si Dimensione del file: 28.160 Byte Somma di controllo MD5: 1ac77505fc560F58c1fb5f944a4c3336 Versione VDF: 6.37.00.171 Versione IVDF: 6.37.00.187 - giovedì 18 gennaio 2007
Generale Metodo di propagazione: • Nessuna propria procedura di propagazione Alias: • Mcafee: Downloader-AFH • Kaspersky: not-virus:Hoax.Win32.Renos.gs • F-Secure: not-virus:Hoax.Win32.Renos.gs • Sophos: Troj/Spywad-AO • Eset: Win32/Adware.SpySheriff Piattaforme / Sistemi operativi: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica file • Scarica file “maligni” • Modifica del registro File Prova a scaricare dei file: – La posizione è la seguente: • http://www.SpyMarshal.com/********** Viene salvato in locale sotto: %PROGRAM FILES% \SpyMarshal.exe – La posizione è la seguente: • http://www.SpyMarshal.com/********** Viene salvato in locale sotto: %PROGRAM FILES% \SpyMarshal.lic – La posizione è la seguente: • http://www.SpyMarshal.com/********** Viene salvato in locale sotto: %PROGRAM FILES% \SpyMarshal0.dll Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: PHISH/FraudTool.SpySheriff.A.6 – La posizione è la seguente: • http://www.SpyMarshal.com/********** Viene salvato in locale sotto: %PROGRAM FILES% \SpyMarshal0.sm – La posizione è la seguente: • http://www.SpyMarshal.com/********** Viene salvato in locale sotto: %PROGRAM FILES% \SpyMarshal1.dll Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: TR/Zlob.127488 – La posizione è la seguente: • http://www.SpyMarshal.com/********** Viene salvato in locale sotto: %PROGRAM FILES% \SpyMarshal1.sm – La posizione è la seguente: • http://www.SpyMarshal.com/********** Viene salvato in locale sotto: %PROGRAM FILES% \SpyMarshal2.dll Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: PHISH/FraudTool.SpySheriff.A.5 – La posizione è la seguente: • http://www.SpyMarshal.com/********** Viene salvato in locale sotto: %PROGRAM FILES% \SpyMarshal3.dll Ulteriori analisi hanno accertato che questo file è anch'esso un malware. Riconosciuto come: PHISH/FraudTool.SpySheriff.A.7 – La posizione è la seguente: • http://www.SpyMarshal.com/********** Viene salvato in locale sotto: %PROGRAM FILES% \Uninstall.exe Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] • Windows update loader = %WINDIR% \xpupdate.exe • SpyMarshal = %PROGRAM FILES% \SpyMarshal\SpyMarshal.exe Vengono cambiate le seguenti chiavi di registro: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\ ActiveDesktop] Nuovo valore: • NoChangingWallpaper = dword:00000000 • NoComponents = dword:00000000 • NoAddingComponents = dword:00000000 • NoDeletingComponents = dword:00000000 • NoEditingComponents = dword:00000000 • "NoHTMLWallPaper"=dword:00000000 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Nuovo valore: • NoActiveDesktop = dword:00000000 • ClassicShell = dword:00000000 • ForceActiveDesktopOn = dword:00000001 – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Nuovo valore: • Wallpaper = %WINDIR% \desktop.html – [HKCU\Software\Microsoft\Internet Explorer\Desktop\General] Nuovo valore: • WallpaperFileTime = %valori esadecimali% • WallpaperLocalFileTime = %valori esadecimali% • ComponentsPositioned = dword:00000002 Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in MS Visual C++.
Descrizione inserita da Andrei Gherman su martedì 20 marzo 2007 Descrizione aggiornata da Andrei Gherman su martedì 20 marzo 2007
Indietro
.
.
.
.