Nome del virus: Worm/Sohanad.AE Scoperto: 22/02/2007 Tipo: Worm In circolazione (ITW): No Numero delle infezioni segnalate: Basso Potenziale di propagazione: Medio-Basso Potenziale di danni: Medio File statico: Si Dimensione del file: 185.400 Byte Somma di controllo MD5: cd497af9276785a01a96daf515c4f0a1 Versione VDF: 6.37.01.140 - giovedì 22 febbraio 2007Versione IVDF: 6.37.01.140 - giovedì 22 febbraio 2007
Generale Metodo di propagazione: • Messenger Alias: • F-Secure: IM-Worm.Win32.Sohanad.ae • Eset: Win32/Sohanad.AE Piattaforme / Sistemi operativi: • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Effetti secondari: • Scarica file • Abbassa le impostazioni di sicurezza • Modifica del registro File Prova a scaricare dei file: – La posizione è la seguente: • http://st83.startlogic.com/**********/Gallery/albums/data/YMworm.exe Viene salvato in locale sotto: %SYSDIR% \svchost.exe Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Al momento dell'analisi questo file non era più disponibile. – La posizione è la seguente: • http://st83.startlogic.com/**********/Gallery/albums/data/worm2007.exe Viene salvato in locale sotto: %SYSDIR% \svchost32.exe Inoltre questo file viene eseguito dopo essere stato completamente scaricato. Al momento dell'analisi questo file non era più disponibile. Registro Le seguenti chiavi di registro vengono aggiunte per eseguire i processi dopo il riavvio: – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • Yahoo Messenger = %SYSDIR% \svchost32.exe • Task Manager = %SYSDIR% \svchost.exe Vengono cambiate le seguenti chiavi di registro: – [HKCU\Software\Yahoo\pager\View\YMSGR_Launchcast] Valore precedente: • content url = %impostazioni definite dell'utente% Nuovo valore: • content url = http://quicknews.********** – [HKCU\Software\Yahoo\pager\View\YMSGR_buzz] Valore precedente: • content url = %impostazioni definite dell'utente% Nuovo valore: • content url = http://quicknews.********** Disattiva il Regedit e il Task Manager: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] Nuovo valore: • "DisableRegistryTools"=dword:00000001 • "DisableTaskMgr"=dword:00000001 Pagina iniziale di Internet Explorer: – [HKCU\Software\Microsoft\Internet Explorer\Main] Valore precedente: • Start Page = %impostazioni definite dell'utente% Nuovo valore: • Start Page = http://quicknews.********** – [HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel] Nuovo valore: • Homepage = dword:00000001 Varie opzioni di Explorer: – [HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer] Nuovo valore: • NoRun = dword:00000001 Messenger Si diffonde via Messenger. Le caratteristiche sono descritte sotto: – Yahoo Messenger A: Tutti i dati immessi nella lista dei contatti. Messaggio Il messaggio inviato sarà tipo uno dei seguenti: • hot pics this week http://quicknews.**********/hot.jpg :x • never click into the links like something in this image http://quicknews.**********/dontclick.jpg :-S !!! • ;) 1 of my vacation pictures http://quicknews.**********/vacation2.jpg <:-P • Do you realize who is in this image: http://quicknews.**********/who.jpg . Just think for a moment and tell me soon ;)) • My pics http://quicknews.**********/mypics.jpg b-( << • :D who is beside you in this pic http://quicknews.**********/friendpic1.jpg so good-looking • Miss World 2006: http://quicknews.**********/MissWorld.jpg !! I messaggi ricevuti possono apparire come i seguenti: Dettagli del file Software di compressione: Per complicarne l'individuazione e ridurre la dimensione del file, viene compresso con il seguente software di compressione: • UPX
Descrizione inserita da Andrei Gherman su venerdì 30 marzo 2007 Descrizione aggiornata da Andrei Gherman su venerdì 30 marzo 2007
Indietro
.
.
.
.