Nome del virus: Worm/VB.bdy Scoperto: 27/03/2007 Tipo: Worm In circolazione (ITW): Si Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio-Basso Potenziale di danni: Basso File statico: Si Dimensione del file: 40.960 Byte Somma di controllo MD5: d759464539422a77a9fb5bf0ac3a77c1 Versione VDF: 6.38.00.117 Versione IVDF: 6.38.00.120 - martedì 27 marzo 2007
Generale Metodo di propagazione: • Unità di rete mappata Alias: • Kaspersky: Virus.Win32.VB.dg • F-Secure: Virus.Win32.VB.dg • Grisoft: Worm/VB.AWV Piattaforme / Sistemi operativi: • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Giusto dopo l'esecuzione viene visualizzata la seguente informazione: File Si copia alle seguenti posizioni: • %HOME%\START MENU\PROGRAMS\STARTUP\Adobe Online.com • %HOME%\START MENU\PROGRAMS\STARTUP\Adobe update.com • %directory corrente% \%tutte le sottodirectory% .scr Copia i seguenti file: • %directory di esecuzione del malware% \Thumbs .db in %WINDIR% \Thumbs .db • %directory di esecuzione del malware% \Thumbs .db in c:\Thumbs .db Viene creato il seguente file: – c:\Autorun.inf Questo è un file di testo “non maligno” con il seguente contenuto: • [Autorun] Open=Thumbs.com -a ShellExecute=Thumbs.com Shell\Auto\Command=Thumbs.com Shell=Auto [Definitions] Launchpad=Thumbs.com Vtype=1 Registro Viene aggiunta la seguente chiave di registro: – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] • "LegalNoticeCaption"="81u3f4nt45y - 24.01.2007 - Surabaya" • "LegalNoticeText"="Surabaya in my birthday • Don't kill me, i'm just send message from your computer • Terima kasih telah menemaniku walaupun hanya sesaat, tapi bagiku sangat berarti • Maafkan jika kebahagiaan yang kuminta adalah teman sepanjang hidupku • Seharusnya aku mengerti bahwa keberadaanku bukanlah disisimu, hanyalah lamunan dalam sesal • Untuk kekasih yang tak kan pernah kumiliki 3r1k1m0" Vengono cambiate le seguenti chiavi di registro: – [HKCR\scrfile] Nuovo valore: • @="File Folder" "InfoTip"="" "NeverShowExt"="" "TileInfo"="" – [HKCR\scrfile\shell\config\command] Nuovo valore: • @="\"%1\"" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\NOHIDDEN] Nuovo valore: • "CheckedValue"=dword:00000002 "DefaultValue"=dword:00000002 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\Hidden\SHOWALL] Nuovo valore: • "CheckedValue"=dword:00000000 "DefaultValue"=dword:00000002 – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ Folder\HideFileExt] Nuovo valore: • "CheckedValue"=dword:00000001 "DefaultValue"=dword:00000001 "UncheckedValue"=dword:00000001 Dettagli del file Linguaggio di programmazione: Il malware è stato scritto in Visual Basic.
Descrizione inserita da Gabriel Mustata su lunedì 26 marzo 2007 Descrizione aggiornata da Gabriel Mustata su martedì 27 marzo 2007
Indietro
.
.
.
.